Membongkar Kemasan
Mengatasi obfuscation
Membongkar Kemasan adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa Itu Pengemasan?
Pengemasan memampatkan atau mengenkripsi kode asli program, lalu membungkusnya dalam rintisan kecil. Saat berjalan, rintisan tersebut membongkar kode asli ke dalam memori dan menjalankannya.
Penulis malware menggunakan pengemasan untuk menghindari tanda tangan dan mempersulit analisis statis.
Mengapa Membongkar Kemasan?
Biner yang dikemas hanya menampilkan sedikit string, sedikit impor, dan entropi tinggi. Kode yang bermakna tersembunyi hingga rintisan dijalankan.
Pembongkaran kemasan memulihkan kode asli agar Anda dapat menganalisisnya secara statis dan mengekstrak IOC yang sebenarnya.
Mendeteksi Pengemas
Alat seperti Detect It Easy (DIE) dan PEiD mengidentifikasi pengemas yang dikenal berdasarkan tanda tangan. Entropi tinggi dan tabel impor yang sangat kecil juga merupakan petunjuk kuat.
Pengemas yang umum mencakup UPX, ASPack, dan Themida.
die sample.exe
# Packer: UPX(3.96)Membongkar Kemasan UPX
UPX adalah pengemas umum yang tidak berbahaya dan dapat dibalikkan dengan alatnya sendiri. Bendera -d mendekompresi biner kembali ke bentuk aslinya.
Banyak sampel di dunia nyata menggunakan UPX atau UPX yang sedikit dimodifikasi, sehingga langkah ini sering menjadi upaya pertama.
upx -d sample.exePembongkaran Manual: Gagasannya
Pengemas khusus tidak dapat dibatalkan dengan sebuah alat. Sebagai gantinya, biarkan rintisan membongkar dirinya sendiri di dalam memori, lalu tangkap hasilnya.
Rencananya adalah menjalankan sampel di bawah debugger, menghentikannya tepat setelah pembongkaran selesai, lalu membuang kode yang kini telah terungkap.
Menemukan OEP
Titik Masuk Asli (OEP) adalah lokasi yang dituju eksekusi setelah pembongkaran selesai. Mencapai OEP berarti kode asli kini berada di dalam memori.
Teknik untuk menemukannya mencakup mengamati lompatan jauh keluar dari rintisan, atau memasang titik henti pada memori yang ditulis lalu dijalankan oleh rintisan.
Titik Henti untuk Pembongkaran Kemasan
Trik yang umum adalah memasang titik henti perangkat keras pada stack (rintisan sering memulihkan register tepat sebelum melompat ke OEP), atau memasang titik henti pada panggilan API umum yang digunakan kode yang telah dibongkar.
Saat titik henti tercapai di OEP, kode asli telah sepenuhnya didekodekan.
Membuang Memori Proses
Di OEP, buang memori proses ke sebuah file baru. Alat seperti Scylla (bawaan x64dbg) atau PE-sieve menangkap citra yang telah dibongkar.
Buangan tersebut kini berisi instruksi yang sebenarnya, tetapi mungkin belum dapat berjalan sendiri.
Membangun Ulang Impor
Setelah pembuangan, Tabel Alamat Impor sering rusak karena pengemas menyelesaikan impor saat runtime. Scylla dapat membangun ulang IAT agar file hasil pembuangan dapat dianalisis.
Setelah impor diperbaiki, Anda dapat memuat buangan yang bersih ke Ghidra atau IDA.
Penyamaran Lainnya
Selain pengemasan, malware menggunakan penyamaran lain: string terenkripsi yang didekodekan saat runtime, instruksi sampah, perataan alur kendali, dan pemeriksaan anti-debugging.
Semua ini ditangani satu per satu sesuai kasus, sering kali dengan menggabungkan pelacakan dinamis dan pembacaan statis yang cermat.
Memverifikasi Sampel yang Telah Dibongkar
Setelah membuang memori dan membangun ulang impor, pastikan keberhasilannya dengan menjalankan kembali analisis statis: kini Anda seharusnya melihat lebih banyak string dan tabel impor yang terisi.
Jika entropi telah kembali normal dan API terlihat, pembongkaran berhasil dan kode asli siap dianalisis.
Pemeriksaan Singkat
Ingat kembali arti OEP selama pembongkaran manual.
Rangkuman
Sekarang Anda memahami pembongkaran kemasan:
- Pengemasan menyembunyikan kode asli; deteksi dengan DIE/PEiD, entropi tinggi, dan sedikit impor.
- Pengemas yang dikenal seperti UPX dapat dibongkar dengan alat (
upx -d). - Untuk pengemas khusus, jalankan di bawah debugger, temukan OEP, lakukan pembuangan dengan Scylla, dan bangun ulang impor.
- Penyamaran lain (string terenkripsi, anti-debug) ditangani sesuai kasus.
Anda telah menyelesaikan kursus Reverse Engineering Malware.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Membongkar Kemasan” gratis?
Ya — teks lengkap “Membongkar Kemasan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Membongkar Kemasan”?
Mengatasi obfuscation Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Membongkar Kemasan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Analisis Statis
- Analisis Dinamis
- Dasar-Dasar Disassembly
- Membongkar Kemasan