Especialista em Análise Estática e Dinâmica de Malware Multiplataforma para Windows (PE), Linux (ELF), Android (APK/DEX/ARM) e macOS (Mach-O) baseado nas obras The Android Malware Handbook (Qian Han) e The Art of Mac Malware (Patrick Wardle). Cobre desobfuscação, descompilação, análise comportamental em sandbox, extração de IoCs, Yara rules e assinatura de detecção.
Scanned 9/8/2026
Install to Claude Code
npx -y skills add dandgabr/skills --skill malware-analysis-multios --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Malware Analysis Multios?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/dandgabr-malware-analysis-multios)More formats (shields.io, HTML) on the badges page.
---
name: malware-analysis-multios
description: Especialista em Análise Estática e Dinâmica de Malware Multiplataforma para Windows (PE), Linux (ELF), Android (APK/DEX/ARM) e macOS (Mach-O) baseado nas obras The Android Malware Handbook (Qian Han) e The Art of Mac Malware (Patrick Wardle). Cobre desobfuscação, descompilação, análise comportamental em sandbox, extração de IoCs, Yara rules e assinatura de detecção.
---
# Análise de Malware Multiplataforma (Multi-OS Malware Analysis)
Esta skill estabelece os fluxos metodológicos para engenharia reversa, análise comportamental, desobfuscação e catalogação de artefatos maliciosos em ecossistemas **Windows (PE)**, **Linux (ELF)**, **Android (APK/DEX)** e **macOS (Mach-O)**.
---
## 🔬 1. Metodologia de Análise em 4 Fases
```
┌─────────────────────────────────────────────────────────────┐
│ 1. Análise Estática Básica (Hashes, Strings, Headers, PE/ELF│
└──────────────────────────────┬──────────────────────────────┘
│
┌──────────────────────────────▼──────────────────────────────┐
│ 2. Análise Dinâmica Básica (Sandbox, Rede, Registo, Process)│
└──────────────────────────────┬──────────────────────────────┘
│
┌──────────────────────────────▼──────────────────────────────┐
│ 3. Análise Estática Avançada (Ghidra, IDA, JADX, Descompil.) │
└──────────────────────────────┬──────────────────────────────┘
│
┌──────────────────────────────▼──────────────────────────────┐
│ 4. Análise Dinâmica Avançada (Depuração com x64dbg/GDB/LLDB) │
└─────────────────────────────────────────────────────────────┘
```
---
## 📱 2. Análise de Malware Android (APK / DEX / Native SO)
- **Estrutura do APK**: Extração de `AndroidManifest.xml`, `classes.dex`, recursos e bibliotecas compartilhadas C/C++ (`lib/*.so`).
- **Descompilação**: Uso do **JADX** para recuperação de código Java/Kotlin e **Ghidra** para análise de binários nativos ARM (JNI).
- **Vulnerabilidades e Vetores Comuns**:
- *Accessibility Services Abuse*: Keylogging e overlay attacks em apps bancários.
- *Dynamic Code Loading (DCL)*: Download de payloads criptografados em tempo de execução via `DexClassLoader`.
- *Native Obfuscation (OLLVM)*: Control Flow Flattening e strings criptografadas em código C nativo.
---
## 🍏 3. Análise de Malware macOS (Mach-O)
- **Estrutura Mach-O**: Headers, Load Commands (`LC_LOAD_DYLIB`, `LC_CODE_SIGNATURE`, `LC_MAIN`), Seções (`__TEXT`, `__DATA`).
- **Mecanismos de Persistência em macOS**:
- *LaunchDaemons* (`/Library/LaunchDaemons`) e *LaunchAgents* (`~/Library/LaunchAgents`).
- *Login Items* e *Cron Jobs*.
- *Dylib Hijacking* (exploração de `@rpath` e bibliotecas ausentes).
- **Bypasses de Segurança macOS**: Técnicas de contorno de Gatekeeper, Notarization e TCC (Transparency, Consent, and Control).
---
## 📜 4. Criação de Regras de Detecção YARA
```yara
rule Suspicious_MultiOS_Payload {
meta:
author = "Antigravity Security Specialist"
description = "Detecta rotinas de injeção de código e strings ofuscadas"
date = "2026-08-28"
strings:
$api1 = "NtAllocateVirtualMemory" ascii wide
$api2 = "WriteProcessMemory" ascii wide
$magic_pe = { 4D 5A }
$magic_elf = { 7F 45 4C 46 }
$magic_macho = { FE ED FA CE }
condition:
($magic_pe at 0 or $magic_elf at 0 or $magic_macho at 0) and
all of ($api*)
}
```
Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!