Analyse dynamique en bac à sable
Exécutez un logiciel malveillant dans Any.run ou Cuckoo Sandbox et observez la création de processus, les appels réseau et les écritures de fichiers.
Analyse dynamique en bac à sable est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que l’analyse dynamique ?
L’analyse dynamique exécute un logiciel malveillant dans un environnement contrôlé afin d’observer son comportement réel : fichiers créés, clés de registre modifiées, connexions réseau établies et processus lancés. Elle révèle ce que l’analyse statique ne peut pas montrer.
Architecture d’un bac à sable
Un bac à sable entoure l’OS de points d’interception qui interceptent les appels système. Les journaux comportementaux enregistrent chaque événement lié aux fichiers, au registre, au réseau et aux processus. Bacs à sable courants : Any.run (interactif), Cuckoo (auto-hébergé) et Joe Sandbox.
Configurer un laboratoire isolé
Utilisez VMware ou VirtualBox avec un réseau réservé à l’hôte ou un VLAN dédié. Prenez un instantané d’un état sain avant d’exécuter les échantillons. Ne connectez jamais votre VM d’analyse aux réseaux de production : le logiciel malveillant pourrait tenter un déplacement latéral.
Exécuter un échantillon dans Any.run
Soumettez l’échantillon, observez-le dans une VM interactive en direct et téléchargez le rapport comportemental complet. Any.run met automatiquement en évidence les indicateurs réseau, les arbres de processus, les fichiers déposés et les étiquettes de techniques MITRE ATT&CK.
Analyse de l’arbre des processus
L’arbre des processus montre les relations parent-enfant. Voir word.exe lancer powershell.exe, qui lance ensuite cmd.exe, indique un chargeur fondé sur une macro. Les processus enfants inattendus sont un indicateur clé de compromission.
Analyse du trafic réseau
Les captures réseau du bac à sable montrent les requêtes DNS (résolution du domaine C2), les communications périodiques HTTP/S et l’exfiltration de données. Notez les adresses IP de destination, les ports, les chaînes d’agent utilisateur et les motifs d’URI : tous deviennent des IOC réseau.
Modifications du système de fichiers
Les logiciels malveillants déposent souvent des charges utiles dans %TEMP%, %APPDATA% ou des répertoires système. Ils peuvent remplacer des fichiers binaires légitimes (détournement de DLL) ou ajouter des scripts de persistance. Surveillez attentivement les fichiers créés, modifiés et supprimés.
Modifications du registre
La persistance par les clés Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), l’installation de services (HKLM\SYSTEM\CurrentControlSet\Services) et le détournement de COM apparaissent tous comme des événements du registre dans les journaux du bac à sable.
Bac à sable Cuckoo auto-hébergé
Cuckoo s’exécute sous Linux et gère des VM Windows comme machines invitées d’analyse. L’API REST accepte les échantillons, renvoie des rapports JSON et s’intègre aux plateformes de renseignement sur les menaces. Des modules personnalisables capturent des vidages de mémoire et des captures réseau PCAP.
Contourner la détection des bacs à sable
Les logiciels malveillants sophistiqués recherchent des artefacts de bac à sable : faible nombre de processus, absence de mouvement de souris, clés de registre de VM (VMware Tools), motifs d’identifiants utilisateur particuliers ou durée de fonctionnement courte. Utilisez du matériel réel ou des bacs à sable fonctionnant longtemps pour déjouer ces techniques d’évasion.
Combiner les analyses statique et dynamique
L’analyse dynamique confirme ce que laissait supposer l’analyse statique. Si l’analyse statique a trouvé des importations suspectes, l’analyse dynamique montre si elles ont effectivement été appelées et avec quels paramètres, ce qui permet d’établir un profil comportemental complet.
Vérification des connaissances
Qu’enregistre principalement un bac à sable pendant l’analyse dynamique d’un logiciel malveillant ?
Résumé
L’analyse dynamique exécute sans danger un logiciel malveillant dans un bac à sable isolé afin d’en capturer le comportement réel. Les arbres de processus, le trafic réseau, les modifications du registre et les opérations sur les fichiers dressent ensemble un tableau complet des fonctionnalités du logiciel malveillant et de ses IOC.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Analyse dynamique en bac à sable » est-elle gratuite ?
Oui — le texte complet de « Analyse dynamique en bac à sable » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Analyse dynamique en bac à sable » ?
Exécutez un logiciel malveillant dans Any.run ou Cuckoo Sandbox et observez la création de processus, les appels réseau et les écritures de fichiers. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Analyse dynamique en bac à sable » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Analyse statique : chaînes, hachages et en-têtes PE
- Analyse dynamique en bac à sable
- IOC comportementaux : registre, réseau et artefacts de fichiers
- Règles YARA pour détecter les logiciels malveillants