Analyse statique : chaînes, hachages et en-têtes PE
Extrayez des chaînes, calculez des hachages et analysez les en-têtes PE pour caractériser un logiciel malveillant sans l’exécuter.
Analyse statique : chaînes, hachages et en-têtes PE est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que l’analyse statique ?
L’analyse statique examine les logiciels malveillants sans les exécuter. Extrayez les informations du fichier lui-même — chaînes de caractères, importations, en-têtes et métadonnées — afin de comprendre ses capacités avant de risquer son exécution.
Calcul des hachages de fichiers
Calculez le hachage d’un échantillon avec MD5, SHA-1 et SHA-256 afin de créer des empreintes uniques. Envoyez les hachages à VirusTotal pour vérifier les taux de détection et trouver des échantillons associés sans exécuter le fichier.
sha256sum malware.exe
md5sum malware.exeExtraction des chaînes de caractères
L’utilitaire strings extrait le texte ASCII et Unicode imprimable intégré à un binaire. Recherchez les URL, les chemins de fichiers, les clés de registre, les noms de mutex et les messages d’erreur qui révèlent l’intention du logiciel.
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"Présentation du format de fichier PE
Les exécutables Windows utilisent le format d’exécutable portable. L’en-tête MZ, le programme intermédiaire DOS, la signature PE, l’en-tête COFF, l’en-tête facultatif et la table des sections décrivent tous la manière dont l’OS charge le fichier en mémoire.
Analyse des sections
Les sections PE telles que .text (code), .data (données initialisées), .rdata (données en lecture seule) et .rsrc (ressources) révèlent la structure du fichier. Une entropie élevée dans .text peut indiquer un empaquetage ou un chiffrement.
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())Table d’adresses d’importation (IAT)
La IAT répertorie toutes les fonctions de l’API Windows importées par le binaire. La présence de VirtualAlloc, WriteProcessMemory et CreateRemoteThread suggère une injection de processus. Les importations WinINet indiquent des communications de commande et de contrôle.
Outils : PEStudio et CFF Explorer
PEStudio regroupe la vérification des hachages, l’extraction des chaînes, l’analyse de la IAT et la consultation de VirusTotal dans une seule GUI. CFF Explorer permet de modifier les en-têtes PE et d’inspecter les ressources. Ces deux outils sont gratuits et essentiels à l’analyse des logiciels malveillants.
Détection de l’empaquetage
Les logiciels malveillants empaquetés dissimulent leurs véritables importations derrière un chargeur intermédiaire qui les décompacte à l’exécution. Signes révélateurs : peu d’importations (LoadLibrary + GetProcAddress), entropie élevée dans .text, noms de sections inhabituels tels que UPX0 ou absence de modèles de code reconnaissables dans un désassembleur.
FLOSS pour les chaînes obfusquées
FLOSS (FLARE Obfuscated String Solver) de Mandiant extrait automatiquement les chaînes basées sur la pile, décodées et décodées dans des boucles courtes, que strings ne détecte pas, ce qui améliore considérablement la couverture statique des échantillons obfusqués.
Analyse de la section des ressources
Les logiciels malveillants stockent souvent des charges utiles, des fichiers de configuration ou des fichiers PE dans la section .rsrc. Utilisez Resource Hacker ou pecheck pour extraire et analyser les ressources intégrées afin de rechercher des charges utiles secondaires.
Élaborer un rapport d’analyse statique
Documentez : le hachage de l’échantillon, l’horodatage de compilation, la version de l’éditeur de liens, les importations notables, les chaînes suspectes, l’empaqueteur détecté, les anomalies des ressources et le score VirusTotal. Cette base alimente l’analyse dynamique.
Vérification des connaissances
Quelle section PE contient généralement le code exécutable d’un programme ?
Résumé
L’analyse statique dresse un portrait détaillé d’un logiciel malveillant sans l’exécuter. Les hachages, les chaînes, l’analyse de l’en-tête PE, l’inspection de l’IAT et la détection des empaqueteurs révèlent ensemble ses capacités et orientent l’analyse approfondie.
Questions Fréquemment Posées
La leçon « Analyse statique : chaînes, hachages et en-têtes PE » est-elle gratuite ?
Oui — le texte complet de « Analyse statique : chaînes, hachages et en-têtes PE » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Analyse statique : chaînes, hachages et en-têtes PE » ?
Extrayez des chaînes, calculez des hachages et analysez les en-têtes PE pour caractériser un logiciel malveillant sans l’exécuter. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Analyse statique : chaînes, hachages et en-têtes PE » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Analyse statique : chaînes, hachages et en-têtes PE
- Analyse dynamique en bac à sable
- IOC comportementaux : registre, réseau et artefacts de fichiers
- Règles YARA pour détecter les logiciels malveillants