Grundlæggende reverse engineering og binæranalyse · Lektion

Grundlæggende adfærdsanalyse

Lær at observere malwareadfærd i et kontrolleret miljø ved hjælp af sandboxes og overvågningsværktøjer.

Lektion 2 af 411 trin

Grundlæggende adfærdsanalyse er en gratis Grundlæggende reverse engineering og binæranalyse-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Grundlæggende reverse engineering og binæranalyse, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Grundlæggende reverse engineering og binæranalyse-kurset indeholder 4 lektioner i alt.

Introduktion til adfærdsanalyse

Velkommen til grundlæggende adfærdsanalyse! I denne lektion lærer vi, hvordan du observerer malware i aktion.

Adfærdsanalyse svarer til at overvåge en mistænkt i et kontrolleret miljø for at forstå personens vaner og hensigter. Det er afgørende for at forstå, hvordan malware fungerer.

Dynamisk analyse: Malware i aktion

I modsætning til statisk analyse, der undersøger kode uden at køre den, indebærer dynamisk analyse, at malwaren udføres. Det giver os mulighed for at se præcis, hvad den gør.

Ved at køre malware i et sikkert, isoleret miljø kan vi observere dens samspil med operativsystemet, netværket og filer.

Det sikre rum: Sandkasser

For at udføre dynamisk analyse sikkert bruger vi en sandbox. En sandbox er et isoleret testmiljø, der efterligner et rigtigt system.

Den forhindrer malware i at slippe ud og inficere din faktiske computer eller dit netværk. Tænk på den som en virtuel kravlegård for skadelige programmer.

Cloud- kontra lokale sandboxmiljøer

Sandboxmiljøer findes hovedsageligt i to varianter:

  • Cloud-baserede: Tjenester som Any.Run eller VirusTotal kører malware for dig og giver dig en rapport. Det er godt til hurtige kontroller!
  • Lokale: Du opretter en virtuel maskine (VM) på din egen computer. Det giver dig mere kontrol og bedre beskyttelse af privatlivet ved dybere analyse.

Opbygning af dit lokale laboratorium med VM'er

Til lokal adfærdsanalyse er en virtuel maskine (VM) uundværlig. Software som VirtualBox eller VMware Workstation giver dig mulighed for at køre et helt styresystem (f.eks. Windows XP/7/10) i dit nuværende styresystem.

Vigtige trin i opsætningen:

  • Installer VM-software.
  • Opret en ny VM med et gæsteoperativsystem.
  • Konfigurer netværksindstillingerne (ofte 'Host-Only' eller 'NAT' for at isolere systemet).
  • Tag et øjebliksbillede af en ren tilstand!

Overvågning af processer med ProcMon

Et af de mest effektive værktøjer til lokal analyse er Process Monitor (ProcMon) fra Sysinternals. Det registrerer filsystem-, registreringsdatabase- og proces-/trådaktivitet i realtid.

Når malware kører, logger ProcMon alle handlinger, f.eks. oprettelse af filer, ændring af registreringsdatabasenøgler eller start af nye processer. Det er en sand guldgrube af data!

Sporing af netværksforbindelser

Malware kommunikerer ofte med eksterne servere (Command and Control eller C2). Det er afgørende at overvåge netværkstrafikken.

Værktøjer som Wireshark opfanger rå netværkspakker, mens Fiddler (til HTTP/S) fungerer som en proxy, der viser webanmodninger. Se efter usædvanlige IP-adresser, domænenavne eller dataeksfiltration.

Ændringer i registreringsdatabasen og filsystemet

Malware ændrer ofte Windows-registreringsdatabasen for at opnå vedvarende tilstedeværelse (så det kører ved opstart) eller ændre systemindstillinger. Det opretter også nye filer (eksekverbare filer, DLL'er) eller ændrer eksisterende filer.

Værktøjer som ProcMon eller Regshot (som sammenligner øjebliksbilleder af registreringsdatabasen) hjælper med at identificere disse ændringer. Se altid efter nye poster på almindelige opstartslokationer!

Sådan fortolker du outputtet

Efter at have kørt malware har du en stor mængde data. Her er, hvad du skal se efter:

  • Nye processer: Startede malwaren noget andet?
  • Ændringer i filsystemet: Nye, slettede eller ændrede filer.
  • Ændringer i registreringsdatabasen: Især i opstartsnøgler som Run.
  • Netværksaktivitet: Forbindelser til mistænkelige IP-adresser/domæner og usædvanlige porte.

Kontrol af adfærdsanalyse

Hvilke af følgende er almindelige tegn på skadelig aktivitet, som du vil lede efter under grundlæggende adfærdsanalyse?

Lektionsopsummering: Adfærdsanalyse

Godt arbejde! Du har lært grundprincipperne i grundlæggende adfærdsanalyse.

  • Vi bruger sandboxmiljøer (lokale VM'er eller cloud-tjenester) til at køre malware sikkert.
  • Værktøjer som Process Monitor sporer systemændringer.
  • Wireshark og Fiddler hjælper med at analysere netværkstrafik.
  • Vi ser efter nye processer, filændringer, ændringer i registreringsdatabasen og mistænkelige netværksforbindelser for at forstå malwarens hensigt.

Bliv ved med at øve dig i dit isolerede laboratorium!

Gratis at komme i gang

Lær Assembly med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
12
Lektioner
48

Ofte stillede spørgsmål

Er lektionen “Grundlæggende adfærdsanalyse” gratis?

Ja — alle 3 lektioner i læringssporet Grundlæggende reverse engineering og binæranalyse, inklusive “Grundlæggende adfærdsanalyse”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Grundlæggende reverse engineering og binæranalyse-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Grundlæggende adfærdsanalyse”?

Lær at observere malwareadfærd i et kontrolleret miljø ved hjælp af sandboxes og overvågningsværktøjer. Du øver dig i Grundlæggende reverse engineering og binæranalyse med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Grundlæggende reverse engineering og binæranalyse?

Der kræves ingen tidligere erfaring. Grundlæggende reverse engineering og binæranalyse på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Grundlæggende adfærdsanalyse”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Grundlæggende reverse engineering og binæranalyse-lektion?

Ja. Alle Grundlæggende reverse engineering og binæranalyse-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Typer af malware og deres adfærd
  2. Grundlæggende adfærdsanalyse
  3. Introduktion til udpakning af malware
  4. Kompromitteringsindikatorer og YARA-regler
← Tilbage til Grundlæggende reverse engineering og binæranalyse