Statische Analyse: Strings, Hashes und PE-Header
Extrahieren Sie Strings, berechnen Sie Hashes und analysieren Sie PE-Header, um Malware ohne deren Ausführung zu charakterisieren.
Statische Analyse: Strings, Hashes und PE-Header ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist statische Analyse?
Bei der statischen Analyse wird Malware untersucht, ohne sie auszuführen. Sie gewinnen Informationen direkt aus der Datei – Zeichenketten, Imports, Header und Metadaten –, um ihre Fähigkeiten zu verstehen, bevor Sie eine Ausführung riskieren.
Datei-Hashes berechnen
Berechnen Sie mit MD5, SHA-1 und SHA-256 den Hash eines Samples, um eindeutige Fingerabdrücke zu erstellen. Übermitteln Sie die Hashes an VirusTotal, um Erkennungsraten zu prüfen und verwandte Samples zu finden, ohne die Datei auszuführen.
sha256sum malware.exe
md5sum malware.exeZeichenketten extrahieren
Das Dienstprogramm strings extrahiert druckbare ASCII- und Unicode-Texte, die in einer Binärdatei eingebettet sind. Suchen Sie nach URLs, Dateipfaden, Registry-Schlüsseln, Mutex-Namen und Fehlermeldungen, die Aufschluss über die Absicht geben.
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"Überblick über das PE-Dateiformat
Windows-Programme verwenden das Portable-Executable-Format. Der MZ-Header, der DOS-Stub, die PE-Signatur, der COFF-Header, der optionale Header und die Section-Tabelle beschreiben, wie das Betriebssystem die Datei in den Speicher abbildet.
Analyse von Sections
PE-Sections wie .text (Code), .data (initialisierte Daten), .rdata (schreibgeschützt) und .rsrc (Ressourcen) geben Aufschluss über die Struktur. Eine hohe Entropie in .text kann auf Packing oder Verschlüsselung hindeuten.
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())Import Address Table (IAT)
Die IAT listet alle Windows-API-Funktionen auf, die die Binärdatei importiert. Das Auftreten von VirtualAlloc, WriteProcessMemory und CreateRemoteThread deutet auf Process Injection hin. Imports aus WinINet weisen auf C2-Kommunikation hin.
Tools: PEStudio und CFF Explorer
PEStudio kombiniert Hash-Prüfungen, Zeichenkettenextraktion, IAT-Analyse und VirusTotal-Abfragen in einer GUI. Mit CFF Explorer können Sie PE-Header bearbeiten und Ressourcen untersuchen. Beide Tools sind kostenlos und für die Malware-Analyse unverzichtbar.
Packer-Erkennung
Gepackte Malware verbirgt ihre tatsächlichen Imports hinter einem Stub, der sie zur Laufzeit entpackt. Anzeichen sind: wenige Imports (LoadLibrary + GetProcAddress), eine hohe Entropie von .text, ungewöhnliche Section-Namen wie UPX0 oder keine erkennbaren Code-Muster in einem Disassembler.
FLOSS für verschleierte Zeichenketten
FLOSS (FLARE Obfuscated String Solver) von Mandiant extrahiert automatisch stackbasierte, dekodierte und in engen Schleifen dekodierte Zeichenketten, die strings nicht findet – dadurch wird die statische Abdeckung verschleierter Samples deutlich verbessert.
Analyse der Resource-Section
Malware speichert Payloads, Konfigurationsdateien oder PE-Dateien häufig in der .rsrc-Section. Verwenden Sie Resource Hacker oder pecheck, um eingebettete Ressourcen zu extrahieren und auf sekundäre Payloads zu untersuchen.
Erstellen eines Berichts zur statischen Analyse
Dokumentieren Sie den Beispiel-Hash, den Kompilierungszeitpunkt, die Linker-Version, bemerkenswerte Imports, verdächtige Zeichenfolgen, den erkannten Packer, Anomalien in Ressourcen und den VirusTotal-Score. Diese Ausgangsbasis fließt in die dynamische Analyse ein.
Wissenscheck
Welcher PE-Abschnitt enthält typischerweise den ausführbaren Code eines Programms?
Zusammenfassung
Die statische Analyse erstellt ein detailliertes Profil der Schadsoftware, ohne sie auszuführen. Hashes, Zeichenfolgen, die Analyse des PE-Headers, die Untersuchung der IAT und die Packer-Erkennung geben zusammen Aufschluss über die Fähigkeiten der Schadsoftware und unterstützen die weiterführende Untersuchung.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Statische Analyse: Strings, Hashes und PE-Header“ kostenlos?
Ja — der vollständige Text von „Statische Analyse: Strings, Hashes und PE-Header“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Statische Analyse: Strings, Hashes und PE-Header“?
Extrahieren Sie Strings, berechnen Sie Hashes und analysieren Sie PE-Header, um Malware ohne deren Ausführung zu charakterisieren. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Statische Analyse: Strings, Hashes und PE-Header“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Statische Analyse: Strings, Hashes und PE-Header
- Dynamische Analyse in einer Sandbox
- Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte
- YARA-Regeln zur Malware-Erkennung