Dynamisk analyse
Sandbox-adfærd
Dynamisk analyse er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.
Hvad er dynamisk analyse?
Dynamisk analyse kører malwaren i et kontrolleret miljø og observerer dens adfærd: oprettede filer, ændringer i registreringsdatabasen, processer, der startes, og netværkstrafik.
Den afslører, hvad prøven faktisk gør, herunder adfærd, som er skjult for statisk analyse gennem pakning.
Opbygning af en sikker sandkasse
Kør kun malware i en isoleret sandbox: en virtuel maskine med et rent snapshot, som du kan vende tilbage til.
Brug et værtsbaseret netværk eller et falsk netværk, så malwaren ikke kan få adgang til internettet eller dine rigtige systemer. Analysér aldrig på en maskine, der er forbundet med et produktionsnetværk.
Snapshots
Tag et rent VM-snapshot, før du detonerer prøven. Vend tilbage til det efter analysen for at fjerne alle ændringer, malwaren har foretaget.
På den måde kan du køre prøven gentagne gange fra en identisk starttilstand.
Overvågning af filsystem og registreringsdatabase
Procmon (Process Monitor) registrerer fil-, registreringsdatabase- og procesaktivitet i realtid. Hvis du filtrerer efter prøvens procesnavn, kan du se præcis, hvad den berører.
Det afslører filer, der er lagt ned, oprettede registreringsdatabasenøgler og mekanismer til vedholdenhed.
Overvågning af processer
Process Explorer og Process Hacker viser kørende processer, forælder-barn-relationer og injicerede tråde.
Malware starter ofte underordnede processer eller injicerer kode i legitime processer som explorer.exe for at skjule sig.
Opsamling af netværkstrafik
Brug Wireshark til at opsamle trafik og INetSim eller FakeNet-NG til at simulere internettjenester. Malwaren tror, at den har kontakt til sin server, mens du sikkert registrerer forespørgslerne.
Det afslører kommando- og kontrol-domæner, signaler og forsøg på dataudtræk.
Tegn på kompromittering
Ved dynamisk analyse indsamler du Indicators of Compromise (IOC'er):
- Filhashes og navne på filer, der er lagt ned.
- Registreringsdatabasenøgler til vedholdenhed.
- C2-domæner og IP-adresser.
- Navne på mutexer.
IOC'er hjælper forsvarere med at opdage og blokere truslen.
Mekanismer til vedholdenhed
Hold øje med, hvordan malwaren overlever genstarter. Almindelige metoder omfatter:
- Run-nøgler i registreringsdatabasen.
- Planlagte opgaver.
- Tjenester.
- Poster i mappen til opstartsprogrammer.
Placeringen for vedholdenhed er en værdifuld IOC og et mål for fjernelse.
HKCU\Software\Microsoft\Windows\CurrentVersion\RunTricks til at modvirke analyse
Avanceret malware opdager sandkasser og nægter at køre. Den kan kontrollere VM-artefakter, kort oppetid, få CPU-kerner eller tilstedeværelsen af en debugger.
Nogle malwares forsinker kørsel eller kræver brugerinteraktion. At genkende disse undvigelsestricks er en del af dynamisk analyse.
Automatiserede sandkasser
Værktøjer som Cuckoo Sandbox og onlinetjenester (Any.Run, Hybrid Analysis) automatiserer detonering og genererer adfærdsrapporter.
De gør den indledende sortering hurtigere, men grundig manuel analyse opdager stadig det, som automatiseringen overser, især prøver, der forsøger at undvige analyse.
Kombination af statisk og dynamisk analyse
Statisk og dynamisk analyse supplerer hinanden. Statisk arbejde afslører funktioner og giver fingerpeg; dynamisk arbejde bekræfter, hvad der faktisk køres.
En analytiker skifter typisk mellem dem: En streng, der findes statisk, viser, hvad der skal holdes øje med dynamisk, og observeret adfærd peger tilbage på kode, der skal læses i disassembleren.
Hurtigt tjek
Husk det vigtigste sikkerhedstrin, før du detonerer malware.
Opsummering
Du forstår nu dynamisk malwareanalyse:
- Kør prøven i en isoleret VM med et rent snapshot og simuleret netværk.
- Overvåg med Procmon, Process Explorer og Wireshark + INetSim.
- Indsaml IOC'er, og identificér mekanismer til vedholdenhed.
- Hold øje med undvigelsestricks, der modvirker analyse.
Dernæst skal du læse selve koden gennem disassemblering.
Lær Ethical Hacking Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 31
- Lektioner
- 111
Ofte stillede spørgsmål
Er lektionen “Dynamisk analyse” gratis?
Ja — hele teksten til “Dynamisk analyse” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Dynamisk analyse”?
Sandbox-adfærd Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Ethical Hacking Academy?
Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Dynamisk analyse”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?
Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Statisk analyse
- Dynamisk analyse
- Grundlæggende disassembly
- Udpakning