Вирусный аналитик / Malware Analyst в команду EDR
Employment type: Полный рабочий день
Skills: SIEM, IDA Pro, Powershell
Description:
Команда EDR разрабатывает детектирование актуальных угроз на конечных точках. Мы разбираем свежие образцы ВПО и техники злоумышленников и превращаем результаты анализа в правила, которые находят атаки по поведению. Ищем аналитика, которому интересно разбираться в устройстве вредоносного кода и писать детекты, работающие в реальных инфраструктурах.
Задачи:
Анализ кода и поведения вредоносных программ под Windows и Linux, реверс‑инжиниринг;
Отслеживание актуальных угроз, кампаний и техник атакующих (публичные отчёты, threat intelligence, свежие образцы);
Разработка правил детектирования в формате Sigma на основе результатов анализа;
Сопоставление поведения ВПО с телеметрией EDR и техниками MITRE ATT&CK;
Эмуляция действий атакующего на виртуальном стенде для проверки и улучшения правил;
Анализ правил на ложноположительные срабатывания и сведение их к минимуму;
Поиск способов обхода детектирования и выработка решений;
Тестирование правил на функциональность и производительность.
Требования:
Опыт анализа ВПО и реверс‑инжиниринга;
Знание ассемблера x86/x64;
Владение инструментами статического и динамического анализа: IDA Pro и/или Ghidra, отладчики x64dbg/gdb, песочницы;
Знание архитектуры Windows (процессы, службы, реестр, WinAPI) и Linux (процессы и демоны, системные вызовы, механизмы автозапуска);
Знание форматов PE/PE32+ и ELF;
Понимание источников телеметрии: Windows Event Log, Sysmon, ETW, auditd;
Знание синтаксиса Sigma и опыт написания правил детектирования;
Знание матрицы MITRE ATT&CK;
Умение разбирать обфусцированный код на скриптовых языках (PowerShell, JS, VBS и т. п.);
Владение Python для автоматизации задач;
Технический английский;
Усидчивость и умение доводить трудоёмкие задачи до конца.
Будет плюсом:
Опыт работы с EDR, SIEM или XDR‑решениями;
Опыт анализа ВПО под macOS;
Опыт пентеста или участия в red team;
Опыт написания YARA‑правил;
Опыт анализа сетевого трафика.
Мы предлагаем:
Официальное трудоустройство;
Работу в офисе, гибкое начало рабочего дня;
Современный офис на Петроградской стороне;
Конкурентоспособную зарплату (обсуждается индивидуально, зависит от опыта и квалификации);
ДМС, включая стоматологию;
Горячие обеды, фрукты, напитки;
Зону отдыха, тренажёры, полезные для работы книги.
Анонимная аналитика
Мы используем анонимную аналитику, чтобы улучшать поиск вакансий и работу сайта.