À propos du projet
# 🧠 goodboy-framework - Apprenez rapidement l'analyse des malwares Windows
goodboy-framework est un outil d'apprentissage Windows pour l'analyse de malwares, les tests d'équipe rouge et la pratique de la détection en équipe bleue. Il est construit en Rust et divisé en 15 étapes. Chaque étape montre une partie différente du flux de travail, des étapes de compilation aux vérifications de détection.
## 🚀 Pour commencer
Téléchargez le projet à partir du lien fourni, extrayez le fichier ZIP et exécutez l'exécutable principal ou le fichier batch sur un PC Windows 10/11. L'outil guide les utilisateurs à travers 15 étapes séquentielles, de la configuration initiale à la validation finale de la détection.
## 🖥️ Prérequis
- Windows 10 ou Windows 11
- Connexion Internet stable
- Au moins 4 Go de RAM et 2 Go d'espace disque libre
- Autorisation d'exécuter des fichiers
- Outil ZIP (Explorateur de fichiers ou 7-Zip)
- Facultatif : Rust/Cargo, Git et un éditeur de texte pour recompiler
## 🏁 Exécution de l'outil
1. Extrayez le fichier ZIP téléchargé
2. Ouvrez le dossier `goodboy-framework`
3. Double-cliquez sur le fichier principal (README, run, launcher ou .exe)
4. Approuvez les invites d'autorisation
5. Si SmartScreen apparaît, choisissez « Plus d'infos » puis « Exécuter quand même » si vous faites confiance
6. Pour les fichiers batch, faites un clic droit et sélectionnez Ouvrir
## 🧭 Configuration initiale
- Choisissez un dossier de travail pour les fichiers de laboratoire
- Laissez l'outil créer les dossiers d'étapes
- Conservez les options par défaut sauf si vous êtes expérimenté
- Lisez le nom de chaque étape avant de continuer
- Utilisez une étape à la fois, en commençant par l'étape 1
## 🔍 Les 15 étapes
### Étapes 1-3
- Configuration du projet
- Compilation du premier binaire Windows
- Vérification du comportement de base du fichier
### Étapes 4-6
- Ajout d'un flux simple de shellcode
- Examen des étapes de lancement de processus
- Comparaison de la sortie du fichier avant/après modifications
### Étapes 7-9
- Étude des points de détection
- Test des vérifications courantes des antivirus et EDR
- Compréhension de la façon dont les analystes repèrent les motifs à risque
### Étapes 10-12
- Travail avec les composants internes de Windows
- Examen de l'utilisation de la mémoire et des arborescences de processus
- Pratique des habitudes de rétro-ingénierie
### Étapes 13-15
- Amélioration des règles de détection
- Utilisation de la correspondance de style YARA
- Validation des échantillons finaux et comparaison des résultats
## 🧪 Utilisation comme laboratoire d'apprentissage
Exécutez une étape à la fois, observez les changements, enregistrez le comportement des échantillons et comparez avec les étapes précédentes. Les domaines d'intérêt de l'équipe bleue incluent les noms de fichiers, la création de processus, les appels réseau, les chaînes suspectes, l'utilisation de la mémoire et les règles de détection. Les domaines d'intérêt de l'équipe rouge incluent les modifications de compilation, la structure des échantillons, les changements de comportement et la difficulté d'évasion.
## 🧰 Dépannage
Si l'application ne démarre pas :
- Déplacez le dossier hors de OneDrive
- Exécutez en tant qu'administrateur
- Débloquez le fichier dans les propriétés
- Vérifiez la quarantaine de l'antivirus
- Assurez-vous qu'il n'y a pas de caractères étranges dans le chemin
- Redémarrez et réessayez
Pour les erreurs de fichiers manquants :
- Confirmez l'extraction complète de l'archive
- Vérifiez qu'aucun fichier n'a été supprimé pendant le téléchargement
- Gardez tous les fichiers dans le même dossier
## 🧑💻 Recompilation à partir des sources
Installez Rust, ouvrez l'invite de commandes, accédez au dossier du projet et exécutez :
- `cargo build`
- `cargo run`
- `cargo build --release` (pour les tests finaux en laboratoire)
## 🛡️ Configuration sécurisée du laboratoire
Utilisez une machine de test ou une VM avec :
- VM Windows
- Deuxième VM d'analyse
- Réseau privé
- Prise en charge des instantanés
- Outils de journalisation
Outils d'analyse recommandés : Process Explorer, Procmon, Wireshark, PE-bear, YARA, Windows Event Viewer
## 📚 Approche d'apprentissage
1. Commencez par le comportement, pas par le code
2. Notez les noms de fichiers, les chemins et les noms de processus
3. Enregistrez des captures d'écran de chaque étape
4. Rédigez de courtes notes par exécution
5. Comparez les résultats avec les tests précédents
6. Utilisez les outils de détection après chaque modification
## 🔗 Détails du projet
- Sujets : évasion antivirus, équipe bleue, CTF, cybersécurité, ingénierie de détection, éducation, analyse de malwares, développement de malwares, tests d'intrusion, équipe rouge, rétro-ingénierie, Rust, shellcode, Windows, YARA
- Format : cours Windows Rust en 15 étapes
- Objectif : compiler, tester, étudier et détecter des échantillons Windows
## 🛠️ Organisation des fichiers
Après extraction, le dossier peut inclure des dossiers de code source, des dossiers d'étapes, des fichiers de compilation, des fichiers README, des binaires de sortie, des notes de détection et des exemples de règles.
## 🧩 Comportement attendu
Lors de l'exécution, vous pouvez voir un menu de sélection d'étape, une sortie console, la création de fichiers dans le dossier de travail, une activité de base des processus Windows et des changements clairs étape par étape.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.