Statische Analyse
Strings und Header
Statische Analyse ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist statische Analyse?
Bei der statischen Analyse wird ein Malware-Sample ausgeführt. Sie untersuchen den Inhalt, die Struktur und die Metadaten der Datei, um herauszufinden, was sie möglicherweise tut.
Das ist sicherer, als unbekannten Code auszuführen, und in der Regel der erste Schritt jeder Malware-Untersuchung.
Sicher arbeiten
Auch die statische Analyse sollte in einer isolierten Umgebung stattfinden: einer dedizierten Analyse-VM ohne vertrauliche Daten, idealerweise mit deaktivierter Netzwerkverbindung.
Analysieren Sie Malware niemals auf Ihrem Hauptrechner. Eine versehentliche Ausführung oder ein bösartiges Archiv könnte ihn kompromittieren.
Das Sample hashen
Berechnen Sie zunächst den Hash der Datei (MD5, SHA-1, SHA-256). Der Hash ist ein Fingerabdruck, mit dem das Sample identifiziert und in Threat-Intelligence-Datenbanken nachgeschlagen werden kann.
Wenn Sie nur den Hash an VirusTotal übermitteln, müssen Sie das Sample selbst nicht hochladen.
sha256sum sample.exeStrings extrahieren
Der Befehl strings extrahiert druckbaren Text aus einer Binärdatei. Dadurch können URLs, IP-Adressen, Dateipfade, Registry-Schlüssel und Fehlermeldungen sichtbar werden.
Diese Artefakte geben Hinweise auf die Fähigkeiten der Malware und ihre Command-and-Control-Infrastruktur.
strings -n 8 sample.exe | lessDateityp identifizieren
Vertrauen Sie nicht auf die Dateierweiterung. Verwenden Sie file und untersuchen Sie die Magic Bytes, um das tatsächliche Format zu bestätigen.
Eine Windows-Executable beginnt mit MZ (dem PE-Format), eine ELF-Linux-Binärdatei mit 0x7F ELF. Die Kenntnis des Dateityps bestimmt die weiteren Analyseschritte.
file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386PE-Header
Windows-Executables verwenden das Format Portable Executable (PE). Die Header beschreiben die Sektionen, den Einstiegspunkt und Zeitstempel.
Tools wie PEview, pefile oder PE-bear analysieren diese Struktur für Sie.
import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)Imports und die IAT
Die Import Address Table (IAT) listet die API-Funktionen auf, die das Programm aus anderen DLLs aufruft. Sie ist eine der ergiebigsten Quellen für Hinweise auf das Verhalten.
Imports wie InternetOpenUrl, CreateProcess oder RegSetValue deuten auf Netzwerkkommunikation, Ausführung und Persistenz hin.
Sektionen und Entropie
PE-Dateien sind in Sektionen wie .text (Code), .data und .rsrc (Ressourcen) unterteilt.
Eine hohe Entropie in einer Sektion deutet häufig auf Packing oder Verschlüsselung hin. Das lässt vermuten, dass der eigentliche Code bis zur Laufzeit verborgen ist.
Wenige Strings, wenige Imports?
Wenn ein Sample nur sehr wenige lesbare Strings und fast keine Imports enthält, ist es wahrscheinlich gepackt. Gepackte Malware entpackt sich zur Laufzeit im Speicher.
Das bedeutet, dass die statische Analyse allein nicht alles offenlegen wird. Später benötigen Sie dynamische Analyse und Unpacking.
YARA-Regeln
YARA-Regeln beschreiben Muster aus Strings oder Bytes, um Malware-Familien zu klassifizieren und zu erkennen. Wenn Sie ein Sample gegen einen Regelsatz prüfen, lassen sich bekannte Bedrohungen schnell identifizieren.
Analysten schreiben außerdem benutzerdefinierte Regeln auf Grundlage von Artefakten, die sie bei der statischen Analyse finden.
yara malware_rules.yar sample.exeErgebnisse dokumentieren
Dokumentieren Sie während der gesamten statischen Analyse jedes Artefakt: Hashes, verdächtige Strings, Imports und Anomalien in Sektionen. Daraus entstehen IOCs, die Ihre nächsten Schritte bestimmen.
Gute Notizen ermöglichen außerdem die Zuordnung des Samples zu bekannten Familien und verhindern, dass Sie bei einer späteren Untersuchung dieselbe Arbeit wiederholen.
Schnelltest
Rufen Sie sich ins Gedächtnis, worauf eine hohe Entropie einer Sektion normalerweise hindeutet.
Zusammenfassung
Sie verstehen nun die statische Malware-Analyse:
- Untersuchen Sie ein Sample ohne es auszuführen in einer isolierten VM.
- Berechnen Sie Hashes, extrahieren Sie Strings und bestätigen Sie den Dateityp.
- Analysieren Sie PE-Header, Imports (IAT) und Sektionen; hohe Entropie deutet auf Packing hin.
- Verwenden Sie YARA, um bekannte Familien zu klassifizieren.
Als Nächstes beobachten Sie das Verhalten von Malware mit dynamischer Analyse.
Häufig gestellte Fragen
Ist die Lektion „Statische Analyse“ kostenlos?
Ja — der vollständige Text von „Statische Analyse“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Statische Analyse“?
Strings und Header Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Statische Analyse“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Statische Analyse
- Dynamische Analyse
- Disassembly-Grundlagen
- Unpacking