0Pricing
Ethical Hacking Academy · Aula

Fundamentos da desmontagem

Ghidra e IDA

Fundamentos da desmontagem é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O Que é Desmontagem

A desmontagem converte o código de máquina de um binário novamente em instruções de montagem legíveis por humanos. Ela permite ler exatamente o que a CPU executará.

Isso é essencial quando o código-fonte não está disponível, como sempre ocorre com malware.

Desmontagem versus Descompilação

A desmontagem produz código de montagem. A descompilação vai além, reconstruindo um pseudocódigo aproximado de alto nível semelhante a C.

O pseudocódigo é mais rápido de ler; a montagem é precisa. Os analistas usam ambos, alternando conforme necessário.

Ghidra

O Ghidra é um conjunto gratuito e de código aberto para engenharia reversa, desenvolvido pela NSA. Ele desmonta várias arquiteturas e inclui um descompilador robusto.

Seu preço e seus recursos fazem dele a ferramenta inicial preferida da maioria dos analistas.

IDA Pro

O IDA Pro é o padrão comercial tradicional, conhecido por seu poderoso desmontador e pelo descompilador incluído no plug-in Hex-Rays.

O IDA Free e outras ferramentas, como Binary Ninja e radare2/Cutter, são alternativas populares.

Carregando o Binário

Você importa a amostra para a ferramenta, que a analisa automaticamente: identificando funções, referências cruzadas e strings.

A ferramenta cria um mapa do programa pelo qual você pode navegar, começando pelo ponto de entrada ou por importações interessantes.

Lendo Código de Montagem

As instruções de montagem movem e operam sobre dados. Veja algumas instruções x86 comuns:

  • mov: copia dados.
  • push / pop: operações da pilha.
  • call / ret: chamada e retorno de função.
  • cmp / jmp / je: comparação e desvio.
mov eax, [ebp-4]
cmp eax, 0
je  short loc_401050

Referências Cruzadas

As referências cruzadas (xrefs) mostram onde uma função ou string é usada. Encontrar xrefs para uma API suspeita, como CreateRemoteThread, leva você diretamente ao código relevante.

Isso permite navegar pelo comportamento, em vez de ler o código de cima a baixo.

Acompanhando Chamadas de API

As chamadas importadas da API do Windows revelam a intenção. Ver VirtualAlloc, depois WriteProcessMemory e então CreateRemoteThread corresponde a uma sequência clássica de injeção de processos.

Reconhecer esses padrões é o cerne da engenharia reversa de malware.

Visualização em grafo

Os desmontadores oferecem uma visualização em grafo que mostra blocos básicos e os desvios entre eles. Isso representa visualmente o fluxo de controle de uma função, facilitando o acompanhamento de loops e condicionais.

Para lógicas complexas, é muito mais legível do que uma listagem linear de instruções.

Combinação com a depuração

A desmontagem estática combina bem com um depurador. Quando o código está ofuscado ou se modifica sozinho, pode definir pontos de interrupção e percorrê-lo durante a execução para ver as instruções reais.

Essa ligação com a análise dinâmica é crucial para amostras empacotadas, que serão abordadas na próxima lição.

Renomeação e anotações

À medida que compreender as funções e as variáveis, renomeie-as e adicione comentários no desmontador. Transformar sub_401000 em decrypt_config torna o restante da análise muito mais fácil.

Essa rotulagem incremental é como os analistas reconstroem gradualmente toda a lógica de uma amostra de malware.

Verificação rápida

Relembre a diferença entre as duas principais saídas do Ghidra.

Recapitulação

Agora você entende os conceitos básicos da desmontagem:

  • A desmontagem produz assembly; a descompilação produz pseudocódigo.
  • Ghidra (gratuito) e IDA Pro são as principais ferramentas.
  • Use referências cruzadas e padrões de chamadas de API (como sequências de injeção) para navegar pelo comportamento.
  • A visualização em grafo representa o fluxo de controle; combine-a com um depurador para código ofuscado.

Em seguida, você derrotará empacotadores com o desempacotamento.

Perguntas Frequentes

A aula “Fundamentos da desmontagem” é grátis?

Sim — o texto completo de “Fundamentos da desmontagem” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Fundamentos da desmontagem”?

Ghidra e IDA Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Fundamentos da desmontagem”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Análise estática
  2. Análise dinâmica
  3. Fundamentos da desmontagem
  4. Desempacotamento
← Voltar para Ethical Hacking Academy