Dynamische Analyse
Verhalten in der Sandbox
Dynamische Analyse ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist dynamische Analyse?
Bei der dynamischen Analyse wird die Malware in einer kontrollierten Umgebung ausgeführt und ihr Verhalten beobachtet: erstellte Dateien, Änderungen an der Registry, gestartete Prozesse und Netzwerkverkehr.
Sie zeigt, was das Sample tatsächlich tut, einschließlich des Verhaltens, das durch Packing vor der statischen Analyse verborgen wird.
Eine sichere Sandbox einrichten
Führen Sie Malware ausschließlich in einer isolierten Sandbox aus: einer virtuellen Maschine mit einem sauberen Snapshot, auf den Sie zurücksetzen können.
Verwenden Sie ein Host-only- oder ein simuliertes Netzwerk, damit die Malware weder das Internet noch Ihre realen Systeme erreichen kann. Analysieren Sie niemals auf einem Rechner, der mit einem Produktionsnetzwerk verbunden ist.
Snapshots
Erstellen Sie vor dem Ausführen des Samples einen sauberen Snapshot der VM. Setzen Sie die VM nach der Analyse darauf zurück, um alle von der Malware vorgenommenen Änderungen zu beseitigen.
So können Sie das Sample wiederholt aus einem identischen Ausgangszustand ausführen.
Dateisystem und Registry überwachen
Procmon (Process Monitor) zeichnet Datei-, Registry- und Prozessaktivitäten in Echtzeit auf. Wenn Sie nach dem Prozessnamen des Samples filtern, sehen Sie genau, worauf es zugreift.
Dadurch werden abgelegte Dateien, erstellte Registry-Schlüssel und Persistenzmechanismen sichtbar.
Prozesse beobachten
Process Explorer und Process Hacker zeigen laufende Prozesse, Eltern-Kind-Beziehungen und injizierte Threads an.
Malware startet häufig Kindprozesse oder injiziert sich in legitime Prozesse wie explorer.exe, um sich zu verstecken.
Netzwerkverkehr aufzeichnen
Verwenden Sie Wireshark, um Datenverkehr aufzuzeichnen, und INetSim oder FakeNet-NG, um Internetdienste zu simulieren. Die Malware glaubt, ihren Server erreicht zu haben, während Sie die Anfragen sicher protokollieren.
So werden Command-and-Control-Domains, Beacons und Exfiltrationsversuche sichtbar.
Indicators of Compromise
Bei der dynamischen Analyse sammeln Sie Indicators of Compromise (IOCs):
- File-Hashes und Namen abgelegter Dateien.
- Registry-Schlüssel für die Persistenz.
- C2-Domains und IP-Adressen.
- Namen von Mutexen.
IOCs helfen Verteidigern, die Bedrohung zu erkennen und zu blockieren.
Persistenzmechanismen
Achten Sie darauf, wie die Malware Neustarts übersteht. Häufige Methoden sind:
- Run-Schlüssel in der Registry.
- Geplante Tasks.
- Dienste.
- Einträge im Autostartordner.
Der Ort der Persistenz ist ein besonders wertvolles IOC und ein wichtiges Ziel für die Entfernung.
HKCU\Software\Microsoft\Windows\CurrentVersion\RunTricks zur Umgehung der Analyse
Ausgefeilte Malware erkennt Sandboxes und weigert sich, ausgeführt zu werden. Sie prüft möglicherweise auf VM-Artefakte, eine kurze Betriebszeit, wenige CPU-Kerne oder das Vorhandensein eines Debuggers.
Manche Malware verzögert die Ausführung oder erfordert eine Benutzerinteraktion. Das Erkennen solcher Umgehungstricks gehört zur dynamischen Analyse.
Automatisierte Sandboxes
Tools wie Cuckoo Sandbox und Onlinedienste (Any.Run, Hybrid Analysis) automatisieren die Ausführung und erstellen Verhaltensberichte.
Sie beschleunigen die Triage, doch eine sorgfältige manuelle Analyse entdeckt weiterhin, was der Automatisierung entgeht, insbesondere bei ausweichender Malware.
Statische und dynamische Analyse kombinieren
Statische und dynamische Analyse ergänzen sich. Die statische Analyse zeigt Fähigkeiten und gibt Hinweise; die dynamische Analyse bestätigt, was tatsächlich ausgeführt wird.
Analysten wechseln typischerweise zwischen beiden Methoden: Ein statisch gefundener String bestimmt, worauf dynamisch zu achten ist, und beobachtetes Verhalten verweist zurück auf den Code, der im Disassembler gelesen werden sollte.
Schnelltest
Rufen Sie sich den wichtigsten Sicherheitsschritt vor dem Ausführen von Malware ins Gedächtnis.
Zusammenfassung
Sie verstehen nun die dynamische Malware-Analyse:
- Führen Sie das Sample in einer isolierten VM mit einem sauberen Snapshot und einem simulierten Netzwerk aus.
- Überwachen Sie es mit Procmon, Process Explorer und Wireshark + INetSim.
- Sammeln Sie IOCs und identifizieren Sie Persistenzmechanismen.
- Achten Sie auf Umgehungstricks zur Analyse.
Als Nächstes lesen Sie den Code selbst anhand des Disassemblings.
Häufig gestellte Fragen
Ist die Lektion „Dynamische Analyse“ kostenlos?
Ja — der vollständige Text von „Dynamische Analyse“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Dynamische Analyse“?
Verhalten in der Sandbox Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Dynamische Analyse“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Statische Analyse
- Dynamische Analyse
- Disassembly-Grundlagen
- Unpacking