
惡意軟體分析課程
掌握完整的惡意軟體分析流水線——從建立隔離實驗室到逆向工程進階威脅。本課程透過實戰級的實際樣本,帶您深入靜態分析、動態執行、除錯與檢測工程。建立資安團隊在識別、理解與阻止現代惡意軟體時所倚賴的技術深度。
你將學到什麼:
您將學習如何在受控的實驗室環境中安全執行與監控惡意軟體,使用靜態與動態技術檢視二進位檔案,並閱讀反組譯後的 x86/x64 組合語言以理解惡意邏輯。本課程涵蓋真實威脅所使用的混淆、反除錯與加殼技術,以及破解這些技術的方法。您將分析進階的惡意軟體家族,包括勒索軟體、rootkit 與程序注入工具。最後,您將透過撰寫 YARA 規則、Sigma 檢測規則與結構化的惡意軟體報告,產出可供防禦方立即部署的可執行威脅情報。
你的實用學習方式 惡意軟體分析課程
你的實戰練習方式 惡意軟體分析課程
專為企業團隊培訓打造
在 Dedika 企業版,課程內容結合您企業的實際案例與需求,量身打造專屬練習與範例。
課程內容
8 章 • 39 課時長介於 4 到 360 小時(由您決定)
第 1 章隐藏隱藏詳情查看詳情惡意軟體與分析基礎
惡意軟體與分析基礎
第 1 課 • 法律與道德責任
概述負責任揭露、資料處理義務與分析師的道德界線,並建構本課程期許的專業行為框架。
第 2 課 • 惡意軟體分析工作流程
介紹分析師針對每個樣本從分流到報告的流水線,將靜態、動態及程式碼分析階段串連為統一流程。
第 3 課 • 建立安全分析實驗室
教導使用虛擬機器與網路控制來隔離樣本,防止樣本外洩,直接支援後續章節的實作訓練。
第 4 課 • 惡意軟體分類與分類法
依行為與酬載涵蓋病毒、蠕蟲、木馬、勒索軟體、間諜軟體與 Rootkit,提供貫穿本課程的分類框架。
第 2 章隐藏隱藏詳情查看詳情靜態分析基礎
靜態分析基礎
第 1 課 • 防毒軟體與威脅情資整合
示範如何將樣本提交至多重引擎掃描器,並查詢威脅情資平台,將靜態分析結果置於已知威脅環境中。
第 2 課 • 熵值與封包偵測
使用熵值測量來識別二進位檔中已封包或加密的區段,讓分析師在深入分析前先進行解封包。
第 3 課 • PE 格式深度探討
分析可攜式執行檔結構,包括標頭、區段與匯入表。理解 PE 配置對於偵測封包與注入至關重要。
第 4 課 • 字串萃取與分析
涵蓋 ASCII 與 Unicode 字串萃取,以找出 URL、登錄檔機碼與內嵌指令。字串常能在執行程式前揭露惡意意圖。
第 5 課 • 檔案識別與雜湊
教導透過魔術位元識別格式,並使用加密雜湊進行樣本追蹤,建立每個靜態分析工作流程的第一步。
第 3 章隐藏隱藏詳情查看詳情動態分析基礎
動態分析基礎
第 1 課 • 網路流量擷取與分析
涵蓋封包擷取、協定剖析與 DNS 查詢記錄。網路痕跡能揭露命令與控制基礎設施及資料外洩行為。
第 2 課 • 程序與系統監控
教導即時觀察程序建立、檔案寫入與登錄檔變更,建立每次動態分析的工作基線。
第 3 課 • 記憶體痕跡收集
教導在即時執行期間擷取完整記憶體傾印與程序記憶體,供後續分析使用。記憶體痕跡能揭露注入的程式碼與僅存於記憶體中的酬載。
第 4 課 • 自動化沙箱分析
介紹能自動產出行為報告而不需手動設定的沙箱。分析師學習解讀沙箱輸出,並識別規避痕跡。
第 5 課 • 行為指標文件化
建立記錄、標記與優先排序行為指標的流程,產出可供偵測工程使用的可行威脅情資。
第 4 章隐藏隱藏詳情查看詳情反組譯與程式碼分析
反組譯與程式碼分析
第 1 課 • 反組譯器工作流程與導覽
教導載入二進位檔、導覽函式以及在專業反組譯器中註解程式碼。有效率的導覽能直接加速分析產出。
第 2 課 • 分析惡意演算法
聚焦於惡意軟體中內嵌的自訂加密、編碼常式與雜湊函式。解碼這些演算法對萃取設定資料至關重要。
第 3 課 • 控制流程圖解讀
使用控制流程圖理解複雜的分支、例外處理與混淆路徑。CFG 分析能揭露線性閱讀難以發現的邏輯。
第 4 課 • 辨識常見程式碼結構
識別反組譯程式碼中的迴圈、條件判斷、switch 敘述與 API 呼叫模式。模式辨識能減少處理常規程式碼結構的時間。
第 5 課 • x86 與 x64 組合語言入門
涵蓋兩種架構的暫存器、呼叫慣例、堆疊框架與常見指令模式,提供所有反組譯工作所需的組合語言能力。
第 5 章隐藏隱藏詳情查看詳情除錯與互動式分析
除錯與互動式分析
第 1 課 • 腳本化與自動化除錯工作階段
教導撰寫除錯器腳本,自動化記錄 API 呼叫與修補檢查等重複性任務。自動化能大幅提升大量樣本的分析速度。
第 2 課 • 除錯器基礎與設定
涵蓋使用者模式除錯器中的中斷點類型、逐步執行模式與暫存器檢視,建立後續章節所需的互動式分析技能。
第 3 課 • 核心模式除錯基礎
介紹雙機核心除錯,用於分析驅動程式、Rootkit 與核心層級酬載,將除錯技能從使用者模式擴展至特權執行環境。
第 4 課 • 繞過反除錯技術
識別並消除常見的反除錯檢查,如計時攻擊與除錯器旗標測試。繞過這些檢查是分析受保護惡意軟體的先決條件。
第 5 課 • 執行時期解封惡意軟體
使用除錯器輔助執行,抵達封包樣本的原始進入點並傾印乾淨程式碼。執行時期解封能破解抗拒靜態分析的樣本。
第 6 章隐藏隱藏詳情查看詳情混淆、規避與解封
混淆、規避與解封
第 1 課 • 反虛擬機器與反沙箱規避
涵蓋惡意軟體用來偵測虛擬環境的痕跡型與行為型檢查。分析師學習偽造或移除這些痕跡,以強制完整執行。
第 2 課 • 封包器內部結構與自訂載入器
在組合語言層級剖析封包器存根邏輯、自我修改程式碼與自訂載入常式。深入的封包器知識能讓分析師無須依賴已知特徵即可進行解封。
第 3 課 • 程式碼混淆技術
檢視垃圾程式碼插入、指令替代與無用程式碼模式,這些技術會阻礙分析。辨識這些模式能避免浪費時間在無關的程式碼上。
第 4 課 • 破解字串與 API 混淆
針對執行時期字串解密與動態 API 解析技術,這些技術會隱藏惡意軟體的功能。還原字串與 API 名稱能恢復分析的可視性。
第 5 課 • 虛擬化混淆
分析位元組碼型虛擬機器保護器,它們會將原生程式碼轉譯為自訂指令集。學生學習將虛擬指令碼對應回原始語意。
第 7 章隐藏隱藏詳情查看詳情進階惡意軟體技術與家族
進階惡意軟體技術與家族
第 1 課 • 命令與控制協定
對 HTTP、DNS 與自訂二進位 C2 協定進行逆向工程,以理解攻擊者通訊方式。協定分析能建立網路偵測規則。
第 2 課 • 程序注入與空心化
在程式碼層級涵蓋 DLL 注入、程序空心化、反射式載入與執行緒劫持。這些技術是大多數進階惡意軟體與 APT 工具的核心。
第 3 課 • 勒索軟體內部結構
剖析勒索軟體樣本中的檔案列舉、加密金鑰管理與贖金通知傳遞。理解內部結構支援解密工具開發與復原。
第 4 課 • Rootkit 與隱匿技術
分析 DKOM、掛鉤式隱藏與核心層級 Rootkit 所使用的過濾驅動程式技術。隱匿分析需結合核心除錯與記憶體鑑識。
第 5 課 • 持續性機制
分析登錄檔執行機碼、排程工作、服務安裝與 Bootkit 持續性方法。識別持續性是完整事件應變的必要工作。
第 8 章隐藏隱藏詳情查看詳情威脅情資與偵測工程
威脅情資與偵測工程
第 1 課 • Sigma 與網路偵測規則
涵蓋以日誌為基礎的 Sigma 規則撰寫,以及用於網路流量告警的 Suricata 規則,將惡意軟體行為橋接至 SIEM 與 IDS 部署。
第 2 課 • 惡意軟體歸因與分群
使用程式碼重用、基礎設施重疊與 TTP 相似性來分群樣本並歸因攻擊活動。歸因有助於策略性威脅情資報告。
第 3 課 • YARA 規則開發
教導撰寫、測試與最佳化鎖定獨特位元組模式與字串叢集的 YARA 規則。YARA 規則是分析師產出的主要靜態偵測成品。
第 4 課 • 指標萃取與強化
系統化地萃取網路、主機與行為指標,並以威脅背景資訊加以強化。強化的指標是所有偵測與獵捕工作的基礎。
第 5 課 • 威脅情資報告撰寫
建構技術與高階管理層級的惡意軟體報告,包含發現、影響與建議。清晰的報告能確保分析價值傳達給決策者與防禦者。
您的有效結業證書
本課程適合您:
SOC 分析師:希望超越警示分類的層次,深入進行威脅調查。
事件應變人員:需要在活躍調查期間了解惡意軟體的行為。
滲透測試工程師:旨在從防禦者的角度理解攻擊性工具。
資訊科學畢業生:準備專攻一個高需求的資訊安全學科。
IT 安全工程師:希望為他們的防禦工具包增加逆向工程技巧。
職涯轉換者:從軟體開發背景轉入資訊安全領域。
我們的學員怎麼說
他們的課程非常完美。我購買了一年套餐,終於有機會在同一個平台上學習各種我感興趣的主題,不需要更換平台...感謝你們所做的一切,我已經向其他人推薦了你們...

我喜歡課程直接切入重點的方式,以及我可以切換章節和跳過不需要的內容。

我喜歡內容和影片的呈現方式以及轉錄功能,這加快了學習過程!

平台快速、使用簡單。內容的多樣性和補充影片對學習很有幫助。

熱門進修課程
常見問題
Dedika 是什麼?
證書在台湾有效嗎?
課程是免費的嗎?
課程的學習時數是多少?
課程內容是什麼樣的?
課程如何進行?
課程時長是多少?
課程的費用是多少?
什麼是 EAD 或線上課程?它如何運作?
PDF 課程




















