Ethical Hacking Academy · Lektion

Statisk analyse

Strings og headers

Lektion 1 af 413 trin

Statisk analyse er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad er statisk analyse?

Statisk analyse undersøger en malwareprøve uden at køre den. Du undersøger filens indhold, struktur og metadata for at finde ud af, hvad den muligvis gør.

Det er sikrere end at køre ukendt kode og er normalt det første trin i enhver malwareundersøgelse.

Arbejd sikkert

Selv statisk analyse bør foregå i et isoleret miljø: en dedikeret analyse-VM uden følsomme data, helst med netværket deaktiveret.

Analysér aldrig malware på din primære maskine. Utilsigtet kørsel eller et skadeligt arkiv kan kompromittere den.

Beregning af prøvens hash

Beregn først filens hash (MD5, SHA-1, SHA-256). Hashen er et fingeraftryk, der bruges til at identificere prøven og slå den op i databaser med efterretninger om trusler.

Hvis du kun indsender hashen til VirusTotal, undgår du at uploade selve prøven.

sha256sum sample.exe

Udtrækning af strenge

Kommandoen strings henter tekst, der kan udskrives, fra en binærfil. Den kan afsløre URL'er, IP-adresser, filstier, registreringsdatabasenøgler og fejlmeddelelser.

Disse artefakter giver fingerpeg om malwarens funktioner og kommando- og kontrolinfrastruktur.

strings -n 8 sample.exe | less

Identifikation af filtypen

Stol ikke på filtypenavnet. Brug file (og undersøg magiske byte) for at bekræfte det egentlige format.

En Windows-eksekverbar fil begynder med MZ (PE-formatet), mens en ELF-binærfil til Linux begynder med 0x7F ELF. Når du kender typen, kan du planlægge resten af analysen.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

PE-headere

Windows-eksekverbare filer bruger formatet Portable Executable (PE). Headerne beskriver sektioner, startpunktet og tidsstempler.

Værktøjer som PEview, pefile eller PE-bear fortolker denne struktur for dig.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Importeringer og IAT

Import Address Table (IAT) viser de API-funktioner, programmet kalder fra andre DLL'er. Det er en af de rigeste kilder til adfærdsmæssige fingerpeg.

Importeringer som InternetOpenUrl, CreateProcess eller RegSetValue antyder netværkskommunikation, kørsel og vedholdenhed.

Sektioner og entropi

PE-filer er opdelt i sektioner som .text (kode), .data og .rsrc (ressourcer).

Høj entropi i en sektion er ofte tegn på pakning eller kryptering, hvilket antyder, at den egentlige kode er skjult indtil kørselstidspunktet.

Få strenge, få importeringer?

Hvis en prøve har meget få læsbare strenge og næsten ingen importeringer, er den sandsynligvis pakket. Pakket malware pakker sig selv ud i hukommelsen under kørsel.

Det fortæller dig, at statisk analyse alene ikke afslører alt; senere får du brug for dynamisk analyse og udpakning.

YARA-regler

YARA-regler beskriver mønstre af strenge eller byte, som bruges til at klassificere og opdage malwarefamilier. Hvis du kører en prøve mod et regelsæt, kan du hurtigt identificere kendte trusler.

Analytikere skriver også brugerdefinerede regler ud fra artefakter, de finder under statisk analyse.

yara malware_rules.yar sample.exe

Dokumentation af fund

Registrér alle artefakter under den statiske analyse: hasher, mistænkelige strenge, importeringer og uregelmæssigheder i sektioner. De bliver til IOC'er og informerer dine næste trin.

Gode noter gør det også muligt at sammenholde prøven med kendte familier og undgå gentaget arbejde, hvis du undersøger den igen senere.

Hurtigt tjek

Husk, hvad høj entropi i en sektion normalt angiver.

Opsummering

Du forstår nu statisk malwareanalyse:

  • Undersøg en prøve uden at køre den i en isoleret VM.
  • Beregn hashes, udtræk strenge, og bekræft filtypen.
  • Fortolk PE-headere, importeringer (IAT) og sektioner; høj entropi giver et fingerpeg om pakning.
  • Brug YARA til at klassificere kendte familier.

Dernæst skal du se malware opføre sig gennem dynamisk analyse.

Gratis at komme i gang

Lær Ethical Hacking Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
31
Lektioner
111

Ofte stillede spørgsmål

Er lektionen “Statisk analyse” gratis?

Ja — hele teksten til “Statisk analyse” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Statisk analyse”?

Strings og headers Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Ethical Hacking Academy?

Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Statisk analyse”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?

Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Statisk analyse
  2. Dynamisk analyse
  3. Grundlæggende disassembly
  4. Udpakning
← Tilbage til Ethical Hacking Academy