Généralités

Trois axes de lecture d’un système :

  • structure,
  • comportement,
  • points de sécurité.

Objectifs légitimes :

  • analyse de malware et compréhension de capacités malveillantes ;
  • recherche de vulnérabilités et audit ;
  • interopérabilité et rétro-documentation des systèmes vieillissants ;
  • vérification de conformité, de comportement d’un composant tiers ;
  • étude académique, formation, exercices pédagogiques.

Prérequis techniques

  • système d’exploitation ;
  • architecture et ABI ;
  • langages ;
  • réseaux et protocoles ;
  • formats de binaires : PE, ELF, Mach-O.

WARNING

Sans ces bases solides, la méthode ne suffit pas : on ne reconnaît pas les patterns.

Principes directeurs

  1. Triangulation des sources d’information :
    • comportement externe ;
    • analyse statique ;
    • analyse dynamique.
  2. Approche descendante, ascendante, hybride.
  3. Doute méthodique et backtracking :
    • toute conclusion est une hypothèse, jusqu’à preuve solide ;
    • journal de recherche détaillé.
  4. Rigueur documentaire :
    • nommer, commenter, dater ;
    • distinguer très clairement faits observés, interprétations, hypothèses, tests réalisés.

IMPORTANT

On teste ses hypothèses, toujours.

Vue d’ensemble du flux de travail

  1. Préparation et hygiène opérationnelle.
  2. second
  3. third

Chaque étape produit des artefacts.