Pular para o conteúdo

Malware / Engenharia reversa

← Voltar às trilhas · ← Voltar ao índice


Analisar o que um binário faz quando não há código-fonte. É a trilha mais técnica e a de curva mais longa — e a que menos tolera pressa.

Lacuna declarada: o ROADMAP.md mapeia fase 2 para Blue (2A), Red (2B), Cloud (2C) e GRC (2D). Malware/RE não tem fase 2 própria ainda. A sequência abaixo vem dos cursos e projetos existentes, sem carga horária oficial do roadmap.

O que a função faz de fato

  • Receber uma amostra e responder: o que ela faz, com quem fala, o que deixa na máquina
  • Extrair indicador que o time de detecção consiga usar
  • Escrever regra que pegue a família, não aquele arquivo específico
  • Em purple team: reproduzir a técnica de um grupo real para testar se a defesa pega

A habilidade central é paciência. Você vai passar horas num trecho de código que acaba não sendo importante, e isso é parte do processo, não fracasso.

Esta trilha é para você se

Você gosta de baixo nível, de quebra-cabeça longo, e não se frustra com progresso lento. Se montar e depurador te atraem em vez de assustar, é aqui.

Não é, se

Você quer resultado rápido ou mercado de entrada amplo. Há poucas vagas júnior puras de RE no Brasil — normalmente se chega aqui vindo de Blue Team.


Pré-requisito

Fases 0 e 1 do roadmap, e aqui o pré-requisito técnico é o mais pesado de todas as trilhas:

  • C, o suficiente para ler
  • Assembly x86-64, o suficiente para acompanhar fluxo
  • Internals de sistema operacional: processo, memória, chamada de sistema, PE e ELF
  • Windows a fundo, porque é onde está a maior parte do malware

Chegar aqui direto da fase 1 é frustrante. Blue Team primeiro é o caminho que a maioria faz.

Segurança do lab não é opcional nesta trilha. VM isolada, sem rede compartilhada, snapshot antes de cada execução, nada de pasta compartilhada com o hospedeiro. A seção de segurança do lab do home lab é obrigatória aqui, não recomendada.


O caminho, em ordem

# O que fazer Onde
1 Assembly e engenharia reversa, do zero, em português Mente Binária
2 RE para iniciantes, o livro de referência Reverse Engineering for Beginners
3 Montar o lab isolado, com a rede simulada FLARE VM, REMnux, INetSim
4 Análise estática: strings, imports, seções, empacotamento cursos/07-malware-re-intel.md
5 Análise dinâmica: o que roda, o que escreve, com quem fala Process Monitor, Wireshark
6 Desmontar de verdade Ghidra, x64dbg
7 Escrever regra de detecção por família YARA
8 Forense de memória Volatility

Sobre o passo 1: a Mente Binária é material brasileiro, gratuito e de qualidade rara nesta área. Comece por lá mesmo que você leia inglês bem.

Onde conseguir amostra legalmente: MalwareBazaar e VirusShare. Nunca execute fora do lab isolado. Nunca envie amostra de cliente para serviço público de análise.


Os projetos desta trilha

Esta trilha não tem faixa própria de projeto. Os dois do catálogo que pertencem a ela estão em projetos/02-blue-team.md:

Projeto Por que importa
P11 — Forense de memória Achar o que não está no disco
P12 — Relatório de threat intel sobre um grupo APT Junta técnica com escrita e enquadramento em ATT&CK

Projeto que o catálogo ainda não tem e que vale fazer: pegue uma amostra do MalwareBazaar, analise do zero e publique o writeup — comportamento, indicadores, regra YARA que pega a família, mapeamento ATT&CK. É o artefato mais convincente desta trilha, e é o formato que o docs/como-documentar.md ensina a montar.


Ferramentas que você vai usar de verdade

Categoria Ferramentas
Ambiente FLARE VM, REMnux
Desmontagem Ghidra, IDA Free, Binary Ninja
Depuração x64dbg, GDB com pwndbg
Triagem estática PEStudio, Detect It Easy, CAPA
Dinâmica Process Monitor, Process Hacker, INetSim
Memória Volatility
Detecção YARA, Sigma
Amostra e inteligência MalwareBazaar, VirusTotal, MISP
Enquadramento MITRE ATT&CK

Certificações

  • Gratuito: o material da Mente Binária e o RE4B
  • Se for pagar: GREM é a referência da área, e é cara. Não é porta de entrada
  • Alternativa mais barata: os cursos de análise de malware listados em cursos/07-malware-re-intel.md

Nesta trilha, writeup público de amostra vale mais que sigla — porque demonstra exatamente a habilidade que a vaga precisa.


Teste de saída

Você terminou esta trilha quando consegue, sem consultar nada:

  • Montar um lab isolado e explicar cada decisão de isolamento
  • Triar uma amostra desconhecida e dizer em 15 minutos se merece análise profunda
  • Identificar empacotamento e descrever como desempacotar
  • Acompanhar fluxo em desmontagem até achar a função que importa
  • Extrair indicador e escrever regra YARA que pega a família, não o arquivo
  • Achar num dump de memória um processo que não está no disco
  • Mapear o comportamento observado para técnicas do ATT&CK
  • Escrever o relatório para alguém de Blue Team usar amanhã

O último é o que transforma análise em valor.


O que perguntam em entrevista

  • "Como você começa a analisar uma amostra desconhecida?" — quer ver metodologia e ordem
  • "Diferença entre análise estática e dinâmica, e quando cada uma falha" — evasão e anti-análise
  • "Como o malware detecta que está numa VM?" — e o que você faz a respeito
  • "O que é injeção de processo e como detectar?" — clássico e sempre presente
  • "Sua YARA gerou falso positivo em produção. E agora?" — testa maturidade, não conhecimento

Próximos passos

Esta é uma trilha de aprofundamento, não de entrada. Depois dela:

  • Blue Team — se você ainda não veio de lá, volte: é onde a habilidade é aplicada
  • Threat intelligence, que é a continuação natural de P12

← Voltar às trilhas · ← Voltar ao índice