Home › Arsenale › Malware & Evasione

Arsenale · Malware, Evasione & Exploit-dev

Come funziona il codice offensivo: tipi di malware, consegna, evasione AV/EDR, C2, esfiltrazione, sviluppo di exploit e reverse engineering. Solo teoria + laboratorio isolato.

Scrivere/eseguire malware si fa solo in VM isolate (senza rete) o in engagement red team autorizzati. Diffondere malware è reato grave. Qui: concetti per capire e difendersi.

Tipi di malware

TipoCome funziona
VirusSi attacca a file/programmi e si replica quando eseguiti
WormSi propaga da solo in rete sfruttando vulnerabilità
TrojanSi maschera da software legittimo
RAT (Remote Access Trojan)Controllo remoto completo della vittima
RansomwareCifra i file e chiede riscatto
Ransomware double-extortionCifra + minaccia di pubblicare i dati rubati
Rootkit (userland)Nasconde processi/file da userspace
Rootkit (kernel)Si nasconde a livello kernel
BootkitPersiste nel bootloader/UEFI
KeyloggerRegistra i tasti premuti
Spyware/infostealerRuba dati, credenziali, cookie
Banking trojanRuba credenziali bancarie (web inject)
AdwareInietta pubblicità
Botnet agentTrasforma l'host in un nodo controllabile
CryptominerUsa le risorse per minare criptovaluta
Logic bombSi attiva a una condizione/data
Fileless malwareVive in memoria/registro, niente file su disco
WiperDistrugge dati in modo irreversibile
Dropper/loaderScarica ed esegue il payload vero
BackdoorAccesso nascosto persistente

Delivery & weaponization

TecnicaCome funzionaTool
Macro malevola (Office)VBA che esegue all'apertura del documentomacro_pack
Remote template injectionIl doc scarica un template con macromanuale
HTA / LNK payloadFile eseguibili mascheratimanuale
ISO/IMG smugglingAggira Mark-of-the-Webmanuale
HTML smugglingRicostruisci il file lato browser via JSmanuale
Malicious PDFJS/exploit dentro il PDFmsfvenom
Trojanized installerSoftware legittimo + payloadmanuale
Supply chainCompromette una dipendenza/aggiornamento—
Typosquat packagePacchetto npm/pip simile a uno vero—
MalvertisingPubblicità che porta a exploit/download—
USB/HID payloadDispositivo che digita comandiRubber Ducky
ClickFix / fake captchaConvince a incollare un comandosocial

Evasione AV / EDR

TecnicaCome funzionaTool
Payload encodingCodifica per evitare firme statichemsfvenom -e
Packing/cryptingComprimi/cifra il binarioUPX + crypter
ObfuscationRende illeggibile il codiceInvoke-Obfuscation
Shellcode injectionInietti in un processo legittimoC/C#
Process hollowingSvuoti un processo e ci metti il tuo codicemanuale
Process doppelgängingAbusi transazioni NTFSmanuale
Process ghostingEsegui da file in cancellazionemanuale
Thread hijackingDirotti un thread esistentemanuale
APC injectionAsync Procedure Call injectionmanuale
DLL sideloadingApp legittima carica la tua DLLmanuale
Reflective DLL loadingCarichi DLL in memoria senza toccare il discomanuale
Module stompingSovrascrivi una DLL legittima in memoriamanuale
AMSI bypassDisattivi l'Antimalware Scan InterfacePowerShell
ETW patchingAcciechi il tracing di Windowsmanuale
API unhookingRimuovi gli hook dell'EDRmanuale
Direct/indirect syscallsAggiri gli hook in userlandSysWhispers
Sandbox detectionNon esegue se rileva una sandboxanti-VM checks
Time-based evasionRitarda l'esecuzione oltre l'analisisleep
Sleep obfuscationNascondi il payload in memoria a riposoEkko
BYOVDDriver vulnerabile firmato per killare l'EDRmanuale
LOLBins executionEsegui via binari fidati (rundll32, regsvr32)LOLBAS
Parent PID spoofingFingi un processo padre legittimomanuale

Command & Control (C2)

TecnicaCome funzionaTool
HTTP(S) beaconingL'agent contatta il C2 a intervalliSliver · Cobalt Strike
DNS C2Comandi/dati nelle query DNSdnscat2
ICMP C2Canale nascosto via ICMPicmpsh
Domain frontingNascondi il C2 dietro un CDN affidabileconfig
Malleable profilesTraffico C2 mimetizzato da traffico normaleCobalt Strike
Social media / cloud C2Comandi via API di servizi legittimicustom
RedirectorsProxy che nascondono il vero server C2nginx/socat
P2P C2Nessun server centrale (resiliente)custom
Jitter/sleep randomizationBeacon irregolari per eludere detectionC2 config

Esfiltrazione dati

TecnicaCome funzionaTool
DNS exfiltrationDati codificati nelle query DNSdnscat2
HTTPS exfilUpload cifrato verso server esternocurl
Cloud storage exfilCarichi su Dropbox/Drive legittimirclone
ICMP exfilDati nei pacchetti pingcustom
Steganographic exfilDati nascosti in immagini caricatesteghide
Physical exfilUSB/dispositivo rimovibile—
Email exfilInvii i dati via mail—

Exploit dev & binari

TecnicaCome funzionaTool
Stack buffer overflowSovrascrivi il return addressgdb · pwntools
Ret2libcRiusi funzioni libc (bypass NX)pwntools
Ret2plt / GOT overwriteDirotti chiamate via PLT/GOTpwntools
ROP chainConcateni "gadget" per eseguireROPgadget
Format string%n/%x leggono/scrivono memoriamanuale
Heap exploitationCorrompi metadati dell'allocatorepwndbg
Use-after-freeRiusi memoria liberatamanuale
Double freeCorrompi l'allocatore liberando due voltemanuale
Integer overflowOverflow numerico → corruzionemanuale
Type confusionOggetto interpretato come tipo sbagliatomanuale
Race condition (TOCTOU)Finestra tra check e usomanuale
ASLR/DEP bypassInfo leak + ROP per aggirare le mitigazionipwntools
SEH overwrite (Windows)Dirotti l'exception handlerImmunity/mona
Egg hunterShellcode che cerca il payload in memoriamona
FuzzingInput casuali per trovare crashAFL++ · boofuzz
Reverse engineeringAnalizzi il binario per capirlo/patcharloGhidra · IDA · radare2
Dynamic analysisDebug a runtimex64dbg · gdb
Anti-debug bypassAggiri i controlli anti-debugmanuale
Patch diffingConfronti versioni per trovare la falla fixataBinDiff

Occultamento & steganografia

TecnicaCome funzionaTool
LSB image stegoNascondi dati nei bit meno significativisteghide · zsteg
Audio/video stegoDati nascosti in mediaDeepSound
Stego extraction (CTF)Estrai payload nascostibinwalk · foremost
NTFS Alternate Data StreamsDati nascosti in stream secondarimanuale
Covert channelsEsfiltri dati in campi/timing "innocui"custom
Polyglot filesFile valido come più formati insiememanuale
Sui tuoi libri: The Shellcoder's Handbook, Reversing – Secrets of Reverse Engineering, Malware Analyst's Cookbook, Hacking Exposed – Malware & Rootkits, The Little Black Book of Computer Viruses. Vedi Risorse.