It, Tech & Data

Reverse Engineer (Security)

En reverse engineer (Security) skiller færdig software ad uden kildekode. Formålet er at finde malware, sårbarheder og forstå hvordan et angreb virker. Resultatet bliver typisk en rapport, en YARA-regel eller et sæt IOC'er, som et SOC-team kan bruge til at opdage det samme igen. Rollen findes hos antivirus- og trusselsefterretningsfirmaer, i banker, i store SOC-miljøer og hos myndigheder.

Centrale kompetencer

Hvad laver en reverse engineer (Security)?

En reverse engineer arbejder baglæns. Du får en fil, ikke en kildekode. Det kan være en trojaner fra en phishingmail, firmware fra en router eller en mistænkelig APK-fil. Opgaven er at forklare præcis hvad filen gør, og hvordan man opdager den næste gang.

Det meste af arbejdet er læsning af maskinkode. Du følger programmets logik instruktion for instruktion. Mange spor fører ingen steder hen. Tålmodighed betyder mere end hastighed i dette fag.

Typiske opgaver:

  • Triagere nye malwareprøver: hash, strings, filtype, packer og første vurdering
  • Køre prøven i en isoleret sandkasse og logge netværkstrafik, filændringer og registreringsdatabase
  • Disassemblere og dekompilere koden i Ghidra, IDA Pro eller Binary Ninja
  • Pakke prøver ud og fjerne obfuskering, så koden bliver læsbar
  • Finde C2-servere, krypteringsnøgler, persistens og anti-analyse-tricks
  • Skrive YARA- og Sigma-regler, så SOC-teamet fanger hele malwarefamilien
  • Analysere firmware fra IoT-udstyr, betalingsterminaler og industrielt udstyr
  • Patch diffing: sammenligne en sikkerhedsopdatering med den gamle version og finde hullet
  • Analysere mobilapps: dekompilere APK-filer og hooke funktioner i en emulator
  • Skrive rapport med IOC'er og teknikker mappet til MITRE ATT&CK

En almindelig arbejdsdag starter ofte i en kø. Der ligger nye prøver fra SOC'et, fra en kunde eller fra en automatisk indsamling. Du triagerer hurtigt de fleste: kendt familie, kendt adfærd, videre. En eller to prøver er interessante. Dem tager du i disassembleren efter frokost.

Der går måske tre timer med én funktion. Den dekrypterer konfigurationen med en simpel XOR-nøgle. Ud af den falder to domæner og et interval for callback. Det er dagens resultat. Du skriver en YARA-regel på dekrypteringsrutinen, ikke på domænerne — domæner skiftes ud i morgen.

Sidst på dagen briefer du SOC-vagten kort. Rapporten skrives færdig næste formiddag.

Rollen har flere retninger. Malwareanalyse dominerer i antivirus-, MDR- og trusselsefterretningsfirmaer. Sårbarhedsforskning handler om at finde fejl i software, andre bruger, og indgår i exploit-udvikling og fuzzing. Hardware og firmware trækker mod IoT, medicoudstyr og OT/SCADA, hvor du dumper flashhukommelse med SPI eller JTAG. Anti-fraud og licensbeskyttelse ses i spil-, betalings- og mediebranchen.

I Danmark sidder de fleste stillinger i finanssektoren, i medicinal- og shippingkoncerner, i sikkerhedsleverandører og i det offentlige. Center for Cybersikkerhed er en central aftager af den slags kompetencer. EU's NIS2-direktiv har øget presset på hændelseshåndtering i danske virksomheder, og det har trukket flere dybe analyseopgaver ind i SOC-miljøerne.

Arbejdet har en juridisk ramme, du skal kende. Dekompilering af andres software er kun tilladt i bestemte tilfælde efter ophavsretsloven, typisk af hensyn til interoperabilitet. Analyse af systemer, du ikke ejer eller har skriftlig aftale om, kan rammes af straffelovens regler om uberettiget adgang til data. Professionelle arbejdsgivere har derfor faste regler for scope, godkendelse og opbevaring af malwareprøver.

Er du på den anden side af bordet og skal hyre: bed om en konkret analyse, kandidaten selv har lavet. En skrevet rapport eller en YARA-regel siger mere end enhver CV-linje.

Hvad tjener en reverse engineer (Security)?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du reverse Engineer (Security)? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man reverse engineer (Security)?

Der er ingen dansk uddannelse, der hedder reverse engineer. Faget kræver heller ingen autorisation. Man kommer ind ad tre veje: en teknisk uddannelse, et skift internt fra en anden it-rolle, eller vedholdende selvstudie.

Den formelle vej går typisk gennem datalogi, softwareteknologi eller cybersikkerhed. Danmarks Tekniske Universitet, Aalborg Universitet og Syddansk Universitet udbyder uddannelser med cybersikkerhed som retning. En bachelor tager tre år, en kandidat to år oveni. Adgangskravene er en gymnasial eksamen, typisk med Matematik A eller B og Engelsk B — de præcise krav står hos Uddannelses- og Forskningsministeriet i adgangskortet for den enkelte uddannelse.

Den kortere vej er datamatiker på et erhvervsakademi. Uddannelsen tager 2,5 år og giver programmering, operativsystemer og netværk. Derefter kan du tage en professionsbachelor i it-sikkerhed som overbygning på halvandet år. Mange danske analytikere har præcis den baggrund.

Skiftet indefra er den mest almindelige vej i praksis. Du starter som supporttekniker eller systemadministrator, bliver SOC-analytiker og tager gradvist de svære sager. Når du selv begynder at åbne filerne i stedet for at eskalere dem, er du i gang. Regn med to til fire år fra SOC-gulvet til en ren analyserolle.

Det du skal kunne teknisk:

  • C og gerne C++, fordi det er den kode, du ser resultatet af
  • x86-64-assembler, og efterhånden også ARM til mobil og IoT
  • Windows internals: PE-formatet, API-kald, processer og tråde
  • Linux internals og ELF-formatet
  • Python til at automatisere og skrive egne analyseværktøjer
  • Netværk nok til at læse en pakkedump uden hjælp

Selvstudie tæller i dette fag mere end i de fleste andre. Crackme-opgaver, CTF-konkurrencer og den årlige Flare-On-udfordring er reelle øvebaner. De danske Cybermesterskaber bruges også som rekrutteringskanal. Forsvarets cyberværnepligt under Forsvarets Efterretningstjeneste er en anden indgang for unge, der vil prøve feltet tidligt.

Certificeringer vejer noget, men ikke alt. GREM fra GIAC er den mest anerkendte inden for malwareanalyse og bygger på SANS-kurset FOR610. OSED fra OffSec går på exploit-udvikling, OSCP er et bredere grundlag i offensiv sikkerhed. CISSP giver ledelses- og compliance-tyngde, men lærer dig ikke at læse assembler.

Vær realistisk om tempoet. Ét til tre års målrettet træning ved siden af et job er normalt, før du kan tage en ukendt prøve fra ende til anden. Til gengæld spørger arbejdsgiverne i praksis mere til dine analyser end til dine papirer.

Værktøjer og teknologi

Værktøjskassen er specialiseret og skifter langsomt. De fleste analytikere bruger den samme kerne hver dag.

Disassemblere og dekompilere: Ghidra fra det amerikanske NSA er gratis og bredt brugt. IDA Pro er branchestandarden i kommercielle miljøer, ofte med Hex-Rays-dekompileren. Binary Ninja og radare2 bruges som supplement.

Debuggere: x64dbg til Windows i brugertilstand, WinDbg til kerneniveau og drivere, GDB med udvidelser som pwndbg til Linux.

Dynamisk analyse: isolerede virtuelle maskiner i VMware eller VirtualBox, ofte med en færdig opsætning som FLARE-VM eller REMnux. Sandkasser som Cuckoo og kommercielle tjenester bruges til hurtig triage. Til overvågning: Procmon og Process Hacker fra Sysinternals, Wireshark til netværk, INetSim til at simulere internettet, så prøven tror den ringer hjem.

Regler og deling: YARA til at genkende familier, Sigma til logregler, MISP til at dele indikatorer med andre organisationer, VirusTotal til opslag og retrohunt.

Mobil og firmware: jadx og apktool til Android, Frida til at hooke funktioner i en kørende app, Binwalk til at pille firmwarebilleder fra hinanden, og udstyr som en logic analyzer, en SPI-flashlæser eller en JTAG-adapter, når koden skal hentes direkte fra printet.

Egen kode: Python er standardsproget til scripting, IDAPython og Ghidras script-API til at automatisere gentagne mønstre, og Unicorn eller angr til emulering og symbolsk eksekvering af små kodestykker.

Dokumentation: rapporter, tidslinjer og indikatorlister ender i et ticket- eller trusselsefterretningssystem. Mapping til MITRE ATT&CK er blevet det fælles sprog mellem analytiker og SOC.

Du leder efter en reverse engineer (Security) i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

1 person på Vift People matcher kompetencerne bag denne stilling — mød personen her, eller stil faget et spørgsmål.

  • Jeg kan hjælpe virksomheder med lokal AIAarhus · 6 kompetencer
Find en reverse engineer (Security)

Er du selv reverse engineer (Security)? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en reverse engineer i praksis?

Du analyserer færdige programmer uden adgang til kildekoden. Typisk en malwareprøve, en firmwarefil eller en app. Du finder ud af hvad koden gør, hvor den ringer hen, og hvordan man opdager den. Resultatet er en rapport, en detektionsregel og et sæt indikatorer.

Hvordan bliver man reverse engineer?

Der findes ingen dansk uddannelse med det navn. De fleste kommer fra datalogi, datamatiker eller en it-driftsrolle og specialiserer sig derfra. Vejen går ofte via SOC-arbejde, CTF-konkurrencer og crackme-opgaver. Certificeringen GREM fra GIAC er den mest anerkendte i malwareanalyse.

Er det svært at lære reverse engineering?

Ja, det er et af de sværere felter i cybersikkerhed. Du skal kunne læse assembler og forstå hvordan operativsystemer arbejder indeni. Regn med et til tre års målrettet træning, før du kan tage en ukendt prøve fra ende til anden. Til gengæld kan man øve sig gratis med Ghidra og offentlige prøvesæt.

Er reverse engineering lovligt i Danmark?

Det afhænger af hvad du åbner, og hvad du har aftalt. Ophavsretsloven tillader dekompilering i afgrænsede tilfælde, blandt andet af hensyn til interoperabilitet, men mange licensaftaler forbyder det. Analyse af systemer, du hverken ejer eller har skriftlig tilladelse til, kan rammes af straffelovens regler om uberettiget adgang til data. Malwareanalyse i eget isoleret laboratorium er derimod almindelig praksis.

Hvad er forskellen på en reverse engineer og en penetrationstester?

En penetrationstester angriber et system udefra og afprøver kendte svagheder inden for en aftalt ramme. En reverse engineer går ind i selve koden og finder ud af hvorfor den opfører sig som den gør. Penetrationstest er bredt og tidsboksat, reverse engineering er smalt og dybt. Mange kombinerer de to, når de udvikler exploits.

Hvor findes stillingerne i Danmark?

Der er relativt få rene stillinger, og de er koncentrerede. Du finder dem hos sikkerhedsleverandører og MDR-udbydere, i bankernes og forsikringsselskabernes SOC-teams, i store industri- og shippingkoncerner og i det offentlige, herunder miljøet omkring Center for Cybersikkerhed. Ofte er reverse engineering en del af en bredere analytikerrolle frem for hele jobbet.

Hvad skal jeg spørge om, hvis jeg skal ansætte en?

Bed om et konkret stykke arbejde: en analyserapport, en YARA-regel eller en offentlig CTF-løsning. Spørg hvordan de håndterer en pakket prøve, de aldrig har set før. Spørg til laboratorieopsætning og til reglerne for opbevaring af malware. En kandidat, der kun kan nævne værktøjsnavne, har sjældent siddet med koden selv.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger