ОБСУЖДЕНИЕ На проверке 

Как стать Malware Analyst: roadmap с нуля

Автор темы
Разрезанная пополам матрёшка на тёмном антистатическом коврике: внешняя половина с гравировкой кода T1027 UNPACK THE SAMPLE, внутри — фигурка из шестнадцатеричных строк. Тёплый свет настольной ламп...


Полтора года назад я впервые открыл PE-файл в Ghidra - и закрыл через двадцать минут. Ассемблер выглядел как белый шум, WinAPI-вызовы ни о чём не говорили, а слово «распаковка» ассоциировалось с ZIP-архивами, а не с обфускацией малвари. Сейчас я разбираю семплы инфостилеров на второй линии SOC и пишу YARA-правила, которые реально ловят свежие образцы в проде. Между этими точками - конкретный путь, и его можно повторить.

Что реально делает аналитик вредоносного ПО​

Malware Analyst - это не «запустил файл в песочнице и прочитал отчёт». Аналитик берёт подозрительный бинарник и вытаскивает из него всё: зашитые адреса C2-серверов, алгоритмы шифрования, механизмы закрепления в системе. По данным IBM X-Force Threat Intelligence Index 2025, infostealers стали самым распространённым типом малвари в 2024 году - 32% всех образцов, обогнав даже шифровальщики. Каждый такой стилер нужно препарировать, понять логику кражи данных и написать сигнатуру до того, как он доберётся до продакшена. Подробнее - в нашем руководстве по карьера в кибербезопасности.

Работа делится на два этапа. Статический анализ - исследование файла без запуска: заголовки PE, импорты WinAPI, строки, секции. Уже на этом этапе можно вытащить IoC: IP-адреса, домены, пути реестра. Динамический анализ - контролируемый запуск в песочнице (ANY.RUN, Cuckoo Sandbox): какие процессы создаёт, какие файлы пишет, куда стучится по сети. Современные образцы активно противодействуют обоим подходам: обфускация кода (T1027, Defense Evasion), упаковка бинарников (T1027.002, Software Packing), детект отладчиков (T1622, Debugger Evasion) и проверка виртуального окружения (T1497, Virtualization/Sandbox Evasion). Короче - малварь знает, что её будут ковырять, и готовится к этому.

Результат анализа - технический отчёт с IoC и TTP по MITRE ATT&CK плюс детектирующие правила: YARA-сигнатуры, Sigma-правила для SIEM, Snort/Suricata-правила для сетевого обнаружения. Этот артефакт уходит SOC-аналитикам, threat hunter'ам и IR-команде.

Навыки malware analyst: что учить и в каком порядке​

Типичная ошибка новичка - пытаться сразу взяться за APT-семпл с тремя слоями обфускации. Результат предсказуем: фрустрация и заброшенные курсы. Правильный порядок выглядит иначе.

Ассемблер x86/x64 и архитектура процессоров​

Без чтения дизассемблированного кода статический анализ невозможен. Писать программы на ассемблере не нужно - нужно понимать, что делает каждая инструкция: mov, push, call, jmp, условные переходы. Начинать стоит с CrackMe-задач на crackmes.one: берёте простой PE-файл, открываете в Ghidra, пытаетесь найти правильный пароль. Десять таких задач - и ассемблер перестаёт быть белым шумом. Я на этом этапе потратил две недели, и это были самые полезные две недели за весь путь. Для системного изучения - «Intro to x86 Assembly» на OpenSecurityTraining или серия видео x86 Assembly Crash Course на YouTube.

Внутренности Windows и формат PE​

Малварь использует WinAPI для всего: создание процессов (CreateProcess), запись в реестр (RegSetValueEx), сетевые запросы (WinHTTP). Без понимания этих вызовов не отличить легитимное поведение от вредоносного. Параллельно - формат PE-файлов: секции, таблица импортов, точка входа. Первая спецификация PE вышла ещё с Win3.1, и за 30+ лет формат принципиально не изменился - так что знания не устареют. Утилиты PEview, Detect It Easy (DIE) и PEStudio дают быструю ориентацию в структуре файла до погружения в дизассемблер. «Windows Internals» Руссиновича - референс, но для старта хватит первых четырёх глав.

Python для автоматизации анализа​

Скрипты на Python - рабочий инструмент, а не факультатив. Автоматизация распаковки XOR-шифрования, парсинг конфигов C2, пакетная обработка IoC, написание плагинов для Ghidra/IDA - всё это Python. Конкретная точка входа: напишите скрипт, который принимает PE-файл, извлекает строки длиннее 6 символов и фильтрует по паттернам (URL, IP, пути файловой системы). Это реальная задача из повседневной рутины, а не учебное упражнение.

Инструменты для анализа вредоносного ПО​

Не нужно осваивать весь зоопарк сразу - инструменты добавляются по мере роста задач.

Первый месяц - базовый набор:
  • Ghidra - бесплатный дизассемблер и декомпилятор от АНБ. Превращает ассемблер в C-подобный псевдокод, что радикально ускоряет анализ. Для новичка - основной инструмент статического анализа. Два года назад Ghidra была сыроватой, сейчас - зрелый инструмент с нормальной экосистемой плагинов
  • DIE (Detect It Easy) - определение компилятора, упаковщика, формата файла за секунды
  • strings / FLOSS - извлечение строк из бинарника. FLOSS от Mandiant дополнительно деобфусцирует скрытые строки (и вот тут начинается самое интересное - часто вылезают зашитые URL и ключи)
Через 2-3 месяца - динамический анализ:
  • x64dbg - отладчик с открытым исходным кодом, заменивший OllyDbg. Пошаговое исполнение, точки останова, наблюдение за памятью. OllyDbg (или «Оля», как её зовут в комьюнити) до сих пор жива, но x64dbg работает с 64-битными бинарниками - а почти вся современная малварь именно такая
  • Process Monitor (ProcMon) - мониторинг файловой активности, реестра и процессов в реальном времени
  • Wireshark - захват и анализ сетевого трафика, критично для выявления C2-коммуникаций
  • ANY.RUN - облачная интерактивная песочница. Позволяет наблюдать поведение образца без настройки локальной лабы - для старта это спасение
Через 6 месяцев - продвинутые инструменты:
  • IDA Pro - индустриальный стандарт. Дорогой, но с лучшей экосистемой плагинов. Hex-Rays декомпилятор для x86/x64/ARM. Если нет бюджета - Ghidra закрывает 80% задач
  • YARA - язык написания сигнатур для детектирования малвари по паттернам. Обязательный навык для Middle-позиции
  • FakeNet-NG - эмуляция сетевых сервисов в лабе, заставляет малварь «думать», что она в реальной сети. Без этого динамический анализ образцов с проверкой C2 - боль

Практический план обучения реверс-инжинирингу с нуля​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Месяцы 5-8: копаем глубже. Распаковка UPX (простейший случай - upx -d и готово, но важно понять, что происходит под капотом), анализ .NET-малвари через dnSpy, разбор инфостилеров с извлечением конфига C2. На этом этапе стоит пройти курс «Malware Analysis and Reverse Engineering» на платформе Nightmare (построен вокруг CTF-задач) или SANS FOR610 (если есть бюджет - стоимость с сертификацией GREM порядка $7000-$8500 по данным GIAC).

Месяцы 9-12: портфолио. Соберите 3-5 детальных разборов семплов с YARA-правилами, IoC и маппингом на MITRE ATT&CK. Выложите на GitHub или блог. Это и есть ваш «пропуск» на собеседование - рекрутерам в российских вендорах (Kaspersky, PT, BI.ZONE, Group-IB) портфолио важнее диплома по ИБ. Один качественный разбор инфостилера с рабочей YARA-сигнатурой стоит больше, чем пять сертификатов.

Зарплаты и рынок аналитиков ВПО​

По данным ibcourses.ru за 2026 год, зарплатные вилки на российском рынке:
  • Junior (базовый статический/динамический анализ, работа с ANY.RUN и PEStudio): 100 000 - 160 000 ₽. Позиций мало - большинство компаний ищут сразу Middle
  • Middle (распаковка обфусцированных образцов, YARA-сигнатуры, опыт с реальными инцидентами): 180 000 - 280 000 ₽. Самый востребованный грейд
  • Senior (APT-уровень, атрибуция, антианализ, публикации): 300 000 - 500 000+ ₽
Для сравнения: SOC-аналитик Middle-уровня получает 120-180 тысяч. Разница отражает дефицит - специалистов по анализу ВПО на российском рынке мало. На международном рынке, по данным CyberSecJobs, аналитики с допуском к гостайне (cleared) зарабатывают $145 000 - $215 000 в год, а сертификация GREM коррелирует с диапазоном $120 000 - $150 000.

Моя главная ошибка в начале - попытка перескочить через основы и сразу взяться за APT-семплы с VMProtect. Две недели впустую, ноль понимания. Реальный прогресс начался, когда я вернулся к простым CrackMe и стал разбирать каждую инструкцию, пока не понял, что происходит на уровне регистров и стека.

Вторая ошибка - игнорирование отчётов. Анализировал семплы, но не записывал результаты. Без отчёта анализ исчезает через неделю.

У тех, кто сейчас входит в профессию, есть преимущество: Ghidra стал зрелым инструментом, MalwareBazaar даёт легальный доступ к свежим образцам, ANY.RUN позволяет запускать семплы без настройки локальной лабы. Порог входа в инструментарий снизился - но порог входа в понимание остался прежним. Ассемблер, Windows internals и терпение при распаковке - этого не заменит ни один инструмент. Потренировавшись «на кошках» (CrackMe и простые дропперы), можно смело двигаться к реальным семплам. Скачайте свежий образец с MalwareBazaar, прогоните через DIE и FLOSS, откройте в Ghidra - и попробуйте найти адрес C2. На IB Basics эту базу проходят с куратором, который реально читает чат - от первых задач до понимания, что делать дальше.
 
AI-выжимка (тезисы)
Что реально делает аналитик вредоносного ПО :: По данным IBM X-Force 2025, инфостилеры стали самым распространённым типом малвари в 2024 году — 32% всех образцов, обогнав шифровальщики.
Ассемблер x86/x64 и архитектура процессоров :: Писать на ассемблере не нужно — достаточно читать дизассемблер; 10 CrackMe-задач в Ghidra дают базовое понимание инструкций.
Внутренности Windows и формат PE :: Формат PE с момента Win3.1 принципиально не изменился за 30+ лет, поэтому эти знания не устареют.
Инструменты для анализа вредоносного ПО :: Бесплатный Ghidra от АНБ закрывает около 80% задач статического анализа, заменяя дорогой IDA Pro с Hex-Rays.
Практический план обучения реверс-инжинирингу с нуля :: Реалистичный срок до первых релевантных задач — 6-12 месяцев при практике 1-2 часа в день; портфолио из разборов важнее диплома.
Зарплаты и рынок аналитиков ВПО :: Middle malware analyst в России зарабатывает 180-280 тыс. ₽ против 120-180 тыс. у SOC-аналитика — из-за дефицита специалистов.