Malware / Engenharia reversa
← Voltar às trilhas · ← Voltar ao índice
Analisar o que um binário faz quando não há código-fonte. É a trilha mais técnica e a de curva mais longa — e a que menos tolera pressa.
Lacuna declarada: o
ROADMAP.mdmapeia fase 2 para Blue (2A), Red (2B), Cloud (2C) e GRC (2D). Malware/RE não tem fase 2 própria ainda. A sequência abaixo vem dos cursos e projetos existentes, sem carga horária oficial do roadmap.
O que a função faz de fato
- Receber uma amostra e responder: o que ela faz, com quem fala, o que deixa na máquina
- Extrair indicador que o time de detecção consiga usar
- Escrever regra que pegue a família, não aquele arquivo específico
- Em purple team: reproduzir a técnica de um grupo real para testar se a defesa pega
A habilidade central é paciência. Você vai passar horas num trecho de código que acaba não sendo importante, e isso é parte do processo, não fracasso.
Esta trilha é para você se
Você gosta de baixo nível, de quebra-cabeça longo, e não se frustra com progresso lento. Se montar e depurador te atraem em vez de assustar, é aqui.
Não é, se
Você quer resultado rápido ou mercado de entrada amplo. Há poucas vagas júnior puras de RE no Brasil — normalmente se chega aqui vindo de Blue Team.
Pré-requisito
Fases 0 e 1 do roadmap, e aqui o pré-requisito técnico é o mais pesado de todas as trilhas:
- C, o suficiente para ler
- Assembly x86-64, o suficiente para acompanhar fluxo
- Internals de sistema operacional: processo, memória, chamada de sistema, PE e ELF
- Windows a fundo, porque é onde está a maior parte do malware
Chegar aqui direto da fase 1 é frustrante. Blue Team primeiro é o caminho que a maioria faz.
Segurança do lab não é opcional nesta trilha. VM isolada, sem rede compartilhada, snapshot antes de cada execução, nada de pasta compartilhada com o hospedeiro. A seção de segurança do lab do home lab é obrigatória aqui, não recomendada.
O caminho, em ordem
| # | O que fazer | Onde |
|---|---|---|
| 1 | Assembly e engenharia reversa, do zero, em português | Mente Binária |
| 2 | RE para iniciantes, o livro de referência | Reverse Engineering for Beginners |
| 3 | Montar o lab isolado, com a rede simulada | FLARE VM, REMnux, INetSim |
| 4 | Análise estática: strings, imports, seções, empacotamento | cursos/07-malware-re-intel.md |
| 5 | Análise dinâmica: o que roda, o que escreve, com quem fala | Process Monitor, Wireshark |
| 6 | Desmontar de verdade | Ghidra, x64dbg |
| 7 | Escrever regra de detecção por família | YARA |
| 8 | Forense de memória | Volatility |
Sobre o passo 1: a Mente Binária é material brasileiro, gratuito e de qualidade rara nesta área. Comece por lá mesmo que você leia inglês bem.
Onde conseguir amostra legalmente: MalwareBazaar e VirusShare. Nunca execute fora do lab isolado. Nunca envie amostra de cliente para serviço público de análise.
Os projetos desta trilha
Esta trilha não tem faixa própria de projeto. Os dois do catálogo que pertencem a ela estão em projetos/02-blue-team.md:
| Projeto | Por que importa |
|---|---|
| P11 — Forense de memória | Achar o que não está no disco |
| P12 — Relatório de threat intel sobre um grupo APT | Junta técnica com escrita e enquadramento em ATT&CK |
Projeto que o catálogo ainda não tem e que vale fazer: pegue uma amostra do MalwareBazaar, analise do zero e publique o writeup — comportamento, indicadores, regra YARA que pega a família, mapeamento ATT&CK. É o artefato mais convincente desta trilha, e é o formato que o docs/como-documentar.md ensina a montar.
Ferramentas que você vai usar de verdade
| Categoria | Ferramentas |
|---|---|
| Ambiente | FLARE VM, REMnux |
| Desmontagem | Ghidra, IDA Free, Binary Ninja |
| Depuração | x64dbg, GDB com pwndbg |
| Triagem estática | PEStudio, Detect It Easy, CAPA |
| Dinâmica | Process Monitor, Process Hacker, INetSim |
| Memória | Volatility |
| Detecção | YARA, Sigma |
| Amostra e inteligência | MalwareBazaar, VirusTotal, MISP |
| Enquadramento | MITRE ATT&CK |
Certificações
- Gratuito: o material da Mente Binária e o RE4B
- Se for pagar: GREM é a referência da área, e é cara. Não é porta de entrada
- Alternativa mais barata: os cursos de análise de malware listados em
cursos/07-malware-re-intel.md
Nesta trilha, writeup público de amostra vale mais que sigla — porque demonstra exatamente a habilidade que a vaga precisa.
Teste de saída
Você terminou esta trilha quando consegue, sem consultar nada:
- Montar um lab isolado e explicar cada decisão de isolamento
- Triar uma amostra desconhecida e dizer em 15 minutos se merece análise profunda
- Identificar empacotamento e descrever como desempacotar
- Acompanhar fluxo em desmontagem até achar a função que importa
- Extrair indicador e escrever regra YARA que pega a família, não o arquivo
- Achar num dump de memória um processo que não está no disco
- Mapear o comportamento observado para técnicas do ATT&CK
- Escrever o relatório para alguém de Blue Team usar amanhã
O último é o que transforma análise em valor.
O que perguntam em entrevista
- "Como você começa a analisar uma amostra desconhecida?" — quer ver metodologia e ordem
- "Diferença entre análise estática e dinâmica, e quando cada uma falha" — evasão e anti-análise
- "Como o malware detecta que está numa VM?" — e o que você faz a respeito
- "O que é injeção de processo e como detectar?" — clássico e sempre presente
- "Sua YARA gerou falso positivo em produção. E agora?" — testa maturidade, não conhecimento
Próximos passos
Esta é uma trilha de aprofundamento, não de entrada. Depois dela:
- Blue Team — se você ainda não veio de lá, volte: é onde a habilidade é aplicada
- Threat intelligence, que é a continuação natural de P12