Cyber Security Academy · Lektion

Dynamische Analyse in einer Sandbox

Führen Sie Malware in Any.run oder Cuckoo Sandbox aus und beobachten Sie Prozesserstellung, Netzwerkaufrufe und Dateischreibvorgänge.

Lektion 2 von 413 Schritte

Dynamische Analyse in einer Sandbox ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist dynamische Analyse?

Bei der dynamischen Analyse wird Schadsoftware in einer kontrollierten Umgebung ausgeführt, um ihr tatsächliches Verhalten zu beobachten: erstellte Dateien, geänderte Registrierungsschlüssel, aufgebaute Netzwerkverbindungen und gestartete Prozesse. Sie macht sichtbar, was die statische Analyse nicht erkennen kann.

Sandbox-Architektur

Eine Sandbox umschließt das Betriebssystem mit Überwachungshooks, die Systemaufrufe abfangen. Verhaltensprotokolle erfassen jedes Datei-, Registrierungs-, Netzwerk- und Prozessereignis. Beliebte Sandboxes sind Any.run (interaktiv), Cuckoo (selbst gehostet) und Joe Sandbox.

Einrichten einer isolierten Laborumgebung

Verwenden Sie VMware oder VirtualBox mit einem Host-only-Netzwerk oder einem dedizierten VLAN. Erstellen Sie vor der Ausführung von Samples einen Snapshot eines sauberen Systems. Verbinden Sie Ihre Analyse-VM niemals mit Produktionsnetzwerken – Schadsoftware könnte versuchen, sich lateral auszubreiten.

Ausführen eines Samples in Any.run

Übermitteln Sie das Sample, beobachten Sie es in einer interaktiven Live-VM und laden Sie den vollständigen Verhaltensbericht herunter. Any.run hebt Netzwerkindikatoren, Prozessbäume, abgelegte Dateien und MITRE-ATT&CK-Technik-Tags automatisch hervor.

Analyse des Prozessbaums

Der Prozessbaum zeigt die Beziehungen zwischen übergeordneten und untergeordneten Prozessen. Wenn word.exe powershell.exe startet und dieses anschließend cmd.exe startet, deutet das auf einen Dropper auf Makrobasis hin. Unerwartete untergeordnete Prozesse sind ein wichtiger Kompromittierungsindikator.

Analyse des Netzwerkverkehrs

Netzwerkaufzeichnungen aus der Sandbox zeigen DNS-Abfragen (Auflösung der C2-Domain), HTTP/S-Beacons und Datenexfiltration. Notieren Sie Ziel-IPs, Ports, User-Agent-Strings und URI-Muster – all diese Informationen werden zu Netzwerk-IOCs.

Änderungen am Dateisystem

Schadsoftware legt Payloads häufig unter %TEMP%, %APPDATA% oder in Systemverzeichnissen ab. Sie kann legitime Binärdateien ersetzen (DLL-Hijacking) oder Persistenzskripte hinzufügen. Überwachen Sie erstellte, geänderte und gelöschte Dateien sorgfältig.

Änderungen an der Registrierung

Persistenz über Run-Schlüssel (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), die Installation von Diensten (HKLM\SYSTEM\CurrentControlSet\Services) und COM-Hijacking erscheinen in Sandbox-Protokollen allesamt als Registrierungsereignisse.

Cuckoo Sandbox selbst hosten

Cuckoo läuft unter Linux und verwaltet Windows-VMs als Analyse-Gäste. Die REST-API akzeptiert Samples, gibt JSON-Berichte zurück und lässt sich in Threat-Intelligence-Plattformen integrieren. Anpassbare Module erfassen Speicherdumps und Netzwerk-PCAPs.

Erkennung der Sandbox umgehen

Hochentwickelte Schadsoftware sucht nach Sandbox-Artefakten: einer geringen Prozessanzahl, fehlenden Mausbewegungen, VM-Registrierungsschlüsseln (VMware Tools), bestimmten Benutzernamensmustern oder einer kurzen Laufzeit. Verwenden Sie echte Hardware oder Sandboxes mit langer Laufzeit, um diese Umgehungstechniken zu überwinden.

Statische und dynamische Analyse kombinieren

Die dynamische Analyse bestätigt die Ergebnisse der statischen Analyse. Wenn die statische Analyse verdächtige Imports gefunden hat, zeigt die dynamische Analyse, ob diese tatsächlich aufgerufen wurden und mit welchen Parametern – so entsteht ein vollständiges Verhaltensprofil.

Wissenscheck

Was zeichnet eine Sandbox während der dynamischen Schadsoftwareanalyse hauptsächlich auf?

Zusammenfassung

Bei der dynamischen Analyse wird Schadsoftware sicher in einer isolierten Sandbox ausgeführt, um ihr tatsächliches Verhalten zu erfassen. Prozessbäume, Netzwerkverkehr, Registrierungsänderungen und Dateivorgänge ergeben zusammen ein vollständiges Bild der Funktionen und IOCs der Schadsoftware.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Dynamische Analyse in einer Sandbox“ kostenlos?

Ja — der vollständige Text von „Dynamische Analyse in einer Sandbox“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Dynamische Analyse in einer Sandbox“?

Führen Sie Malware in Any.run oder Cuckoo Sandbox aus und beobachten Sie Prozesserstellung, Netzwerkaufrufe und Dateischreibvorgänge. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Dynamische Analyse in einer Sandbox“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Statische Analyse: Strings, Hashes und PE-Header
  2. Dynamische Analyse in einer Sandbox
  3. Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte
  4. YARA-Regeln zur Malware-Erkennung
← Zurück zu Cyber Security Academy