Перейти к содержимому

Анализ вредоносного трафика: от стенда в VirtualBox до Suricata-правила для Cobalt Strike Beacon

Пошагово строим стенд для анализа C2-трафика: изолированная сеть VirtualBox, перехват Cobalt Strike Beacon в Wireshark и рабочее правило Suricata с тестированием

Отладка шелл-кода в x64dbg: загрузка PIC-стаба, точка останова на VirtualAlloc и распаковка в памяти

Пошаговый разбор: ставим breakpoint на VirtualAlloc в x64dbg, отслеживаем распаковку PIC-шелл-кода аппаратными брейкпоинтами и дампим payload. 12-шаговый чеклист.

Wireshark Lua диссектор: разбираем бинарный протокол от сырых байтов до читаемых полей

Разбираем бинарный протокол в hex-дампе и пишем Lua-диссектор для Wireshark: Proto.new, ProtoField, колонки, фильтры. Рабочий код на 25 строк с отладкой

Trivy и Semgrep: настройка CI/CD пайплайна от первого запуска до фильтрации ложных срабатываний

Настраиваем Trivy SCA и Semgrep SAST локально: разбираем вывод по полям, пишем custom rules, настраиваем .trivyignore — сокращаем шум сканеров на 80%