Cyber Security Academy · Lektion

Statische Analyse: Strings, Hashes und PE-Header

Extrahieren Sie Strings, berechnen Sie Hashes und analysieren Sie PE-Header, um Malware ohne deren Ausführung zu charakterisieren.

Lektion 1 von 413 Schritte

Statische Analyse: Strings, Hashes und PE-Header ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist statische Analyse?

Bei der statischen Analyse wird Malware untersucht, ohne sie auszuführen. Sie gewinnen Informationen direkt aus der Datei – Zeichenketten, Imports, Header und Metadaten –, um ihre Fähigkeiten zu verstehen, bevor Sie eine Ausführung riskieren.

Datei-Hashes berechnen

Berechnen Sie mit MD5, SHA-1 und SHA-256 den Hash eines Samples, um eindeutige Fingerabdrücke zu erstellen. Übermitteln Sie die Hashes an VirusTotal, um Erkennungsraten zu prüfen und verwandte Samples zu finden, ohne die Datei auszuführen.

sha256sum malware.exe
md5sum malware.exe

Zeichenketten extrahieren

Das Dienstprogramm strings extrahiert druckbare ASCII- und Unicode-Texte, die in einer Binärdatei eingebettet sind. Suchen Sie nach URLs, Dateipfaden, Registry-Schlüsseln, Mutex-Namen und Fehlermeldungen, die Aufschluss über die Absicht geben.

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

Überblick über das PE-Dateiformat

Windows-Programme verwenden das Portable-Executable-Format. Der MZ-Header, der DOS-Stub, die PE-Signatur, der COFF-Header, der optionale Header und die Section-Tabelle beschreiben, wie das Betriebssystem die Datei in den Speicher abbildet.

Analyse von Sections

PE-Sections wie .text (Code), .data (initialisierte Daten), .rdata (schreibgeschützt) und .rsrc (Ressourcen) geben Aufschluss über die Struktur. Eine hohe Entropie in .text kann auf Packing oder Verschlüsselung hindeuten.

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

Import Address Table (IAT)

Die IAT listet alle Windows-API-Funktionen auf, die die Binärdatei importiert. Das Auftreten von VirtualAlloc, WriteProcessMemory und CreateRemoteThread deutet auf Process Injection hin. Imports aus WinINet weisen auf C2-Kommunikation hin.

Tools: PEStudio und CFF Explorer

PEStudio kombiniert Hash-Prüfungen, Zeichenkettenextraktion, IAT-Analyse und VirusTotal-Abfragen in einer GUI. Mit CFF Explorer können Sie PE-Header bearbeiten und Ressourcen untersuchen. Beide Tools sind kostenlos und für die Malware-Analyse unverzichtbar.

Packer-Erkennung

Gepackte Malware verbirgt ihre tatsächlichen Imports hinter einem Stub, der sie zur Laufzeit entpackt. Anzeichen sind: wenige Imports (LoadLibrary + GetProcAddress), eine hohe Entropie von .text, ungewöhnliche Section-Namen wie UPX0 oder keine erkennbaren Code-Muster in einem Disassembler.

FLOSS für verschleierte Zeichenketten

FLOSS (FLARE Obfuscated String Solver) von Mandiant extrahiert automatisch stackbasierte, dekodierte und in engen Schleifen dekodierte Zeichenketten, die strings nicht findet – dadurch wird die statische Abdeckung verschleierter Samples deutlich verbessert.

Analyse der Resource-Section

Malware speichert Payloads, Konfigurationsdateien oder PE-Dateien häufig in der .rsrc-Section. Verwenden Sie Resource Hacker oder pecheck, um eingebettete Ressourcen zu extrahieren und auf sekundäre Payloads zu untersuchen.

Erstellen eines Berichts zur statischen Analyse

Dokumentieren Sie den Beispiel-Hash, den Kompilierungszeitpunkt, die Linker-Version, bemerkenswerte Imports, verdächtige Zeichenfolgen, den erkannten Packer, Anomalien in Ressourcen und den VirusTotal-Score. Diese Ausgangsbasis fließt in die dynamische Analyse ein.

Wissenscheck

Welcher PE-Abschnitt enthält typischerweise den ausführbaren Code eines Programms?

Zusammenfassung

Die statische Analyse erstellt ein detailliertes Profil der Schadsoftware, ohne sie auszuführen. Hashes, Zeichenfolgen, die Analyse des PE-Headers, die Untersuchung der IAT und die Packer-Erkennung geben zusammen Aufschluss über die Fähigkeiten der Schadsoftware und unterstützen die weiterführende Untersuchung.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Statische Analyse: Strings, Hashes und PE-Header“ kostenlos?

Ja — der vollständige Text von „Statische Analyse: Strings, Hashes und PE-Header“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Statische Analyse: Strings, Hashes und PE-Header“?

Extrahieren Sie Strings, berechnen Sie Hashes und analysieren Sie PE-Header, um Malware ohne deren Ausführung zu charakterisieren. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Statische Analyse: Strings, Hashes und PE-Header“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Statische Analyse: Strings, Hashes und PE-Header
  2. Dynamische Analyse in einer Sandbox
  3. Verhaltensbasierte IOCs: Registry-, Netzwerk- und Dateiartefakte
  4. YARA-Regeln zur Malware-Erkennung
← Zurück zu Cyber Security Academy