Ethical Hacking Academy · Oppitunti

Staattinen analyysi

Merkkijonot ja otsakkeet.

Oppitunti 1/413 vaihetta

Staattinen analyysi on ilmainen Ethical Hacking Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Ethical Hacking Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Ethical Hacking Academy-kurssilla on yhteensä 4 oppituntia.

Mitä staattinen analyysi on?

Staattisessa analyysissä haittaohjelmanäytettä tutkitaan suorittamatta sitä. Tiedoston sisällön, rakenteen ja metatietojen avulla selvitetään, mitä näyte saattaa tehdä.

Menetelmä on turvallisempi kuin tuntemattoman koodin suorittaminen, ja se on yleensä haittaohjelmatutkinnan ensimmäinen vaihe.

Työskennelkää turvallisesti

Myös staattinen analyysi tulisi tehdä eristetyssä ympäristössä: analyysia varten varatussa virtuaalikoneessa, jossa ei ole arkaluonteisia tietoja ja jonka verkkoyhteys on mieluiten poistettu käytöstä.

Älkää koskaan analysoiko haittaohjelmaa ensisijaisella koneellanne. Tahaton suoritus tai haitallinen arkisto voi vaarantaa sen.

Näytteen tiivisteen laskeminen

Laskekaa ensin tiedoston tiiviste (MD5, SHA-1, SHA-256). Tiiviste on sormenjälki, jonka avulla näyte voidaan tunnistaa ja etsiä uhkatiedustelutietokannoista.

Kun VirusTotalille lähetetään vain tiiviste, itse näytettä ei tarvitse ladata.

sha256sum sample.exe

Merkkijonojen poimiminen

strings-komento poimii tulostettavan tekstin binaaritiedostosta. Se voi paljastaa URL-osoitteita, IP-osoitteita, tiedostopolkuja, rekisteriavaimia ja virheilmoituksia.

Nämä artefaktit antavat vihjeitä haittaohjelman ominaisuuksista ja komento- ja ohjausinfrastruktuurista.

strings -n 8 sample.exe | less

Tiedostotyypin tunnistaminen

Älkää luottako tiedostopäätteeseen. Vahvistakaa todellinen tiedostomuoto komennolla file ja tutkimalla taikatavuja.

Windows-suoritettava tiedosto alkaa merkeillä MZ (PE-muoto), kun taas ELF-Linux-binaari alkaa merkeillä 0x7F ELF. Tiedostotyypin tunteminen ohjaa analyysin muita vaiheita.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

PE-otsakkeet

Windowsin suoritettavat tiedostot käyttävät Portable Executable (PE) -muotoa. Otsakkeet kuvaavat osiot, aloituspisteen ja aikaleimat.

PEview-, pefile- ja PE-bear-työkalujen kaltaiset ohjelmat jäsentävät tämän rakenteen puolestanne.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Tuonnit ja IAT

Import Address Table (IAT) sisältää luettelon API-funktioista, joita ohjelma kutsuu muista DLL-tiedostoista. Se on yksi parhaista käyttäytymiseen liittyvien vihjeiden lähteistä.

Tuonnit, kuten InternetOpenUrl, CreateProcess ja RegSetValue, viittaavat verkkoyhteyksiin, suorittamiseen ja pysyvyyteen.

Osiot ja entropia

PE-tiedostot on jaettu osioihin, kuten .text (koodi), .data ja .rsrc (resurssit).

Osion suuri entropia viittaa usein pakkaukseen tai salaukseen, mikä antaa ymmärtää todellisen koodin olevan piilotettu suoritukseen asti.

Vähän merkkijonoja, vähän tuonteja?

Jos näytteessä on hyvin vähän luettavia merkkijonoja ja lähes lainkaan tuonteja, se on todennäköisesti pakattu. Pakattu haittaohjelma purkaa itsensä muistiin suorituksen aikana.

Tämä tarkoittaa, ettei staattinen analyysi yksin paljasta kaikkea; tarvitsette myöhemmin dynaamista analyysiä ja purkamista.

YARA-säännöt

YARA-säännöt kuvaavat merkkijono- tai tavukuvioita, joiden avulla haittaohjelmaperheitä luokitellaan ja tunnistetaan. Näytteen ajaminen sääntöjoukkoa vasten voi tunnistaa tunnetut uhat nopeasti.

Analyytikot kirjoittavat myös mukautettuja sääntöjä staattisen analyysin aikana löytämistään artefakteista.

yara malware_rules.yar sample.exe

Havaintojen dokumentointi

Kirjatkaa staattisen analyysin aikana jokainen artefakti: tiivisteet, epäilyttävät merkkijonot, tuonnit ja osioiden poikkeamat. Näistä muodostuu IOC-indikaattoreita, jotka ohjaavat seuraavia vaiheita.

Hyvät muistiinpanot auttavat myös yhdistämään näytteen tunnettuihin haittaohjelmaperheisiin ja välttämään työn toistamisen, jos palaatte näytteeseen myöhemmin.

Pikakertaus

Muistakaa, mitä osion suuri entropia yleensä ilmaisee.

Kertaus

Ymmärrätte nyt haittaohjelmien staattisen analyysin perusteet:

  • Tutkikaa näytettä suorittamatta sitä eristetyssä virtuaalikoneessa.
  • Laskekaa tiivisteet, poimikaa merkkijonot ja vahvistakaa tiedostotyyppi.
  • Jäsentäkää PE-otsakkeet, tuonnit (IAT) ja osiot; suuri entropia viittaa pakkaukseen.
  • Luokitelkaa tunnettuja haittaohjelmaperheitä YARA-säännöillä.

Seuraavaksi seuraatte haittaohjelman toimintaa dynaamisen analyysin avulla.

Aloita maksutta

Opi Ethical Hacking Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
31
Oppitunnit
111

Usein kysytyt kysymykset

Onko oppitunti ”Staattinen analyysi” ilmainen?

Kyllä – oppitunnin ”Staattinen analyysi” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Ethical Hacking Academy-kurssin, päivitä CoddyKit PROhon. Ethical Hacking Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Staattinen analyysi”?

Merkkijonot ja otsakkeet. Harjoittelet Ethical Hacking Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Ethical Hacking Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Ethical Hacking Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Staattinen analyysi”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Ethical Hacking Academy-oppitunnilla?

Kyllä. Jokainen Ethical Hacking Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Staattinen analyysi
  2. Dynaaminen analyysi
  3. Purkamisen perusteet
  4. Pakkauksen purkaminen
← Takaisin: Ethical Hacking Academy