Analyse dynamique
Comportement en bac à sable
Analyse dynamique est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu’est-ce que l’analyse dynamique ?
L’analyse dynamique exécute le logiciel malveillant dans un environnement contrôlé et observe son comportement : fichiers créés, modifications du registre, processus lancés et trafic réseau.
Elle révèle ce que fait réellement l’échantillon, y compris les comportements masqués par l’empaquetage lors de l’analyse statique.
Création d’un bac à sable sécurisé
Exécutez un logiciel malveillant uniquement dans un bac à sable isolé : une machine virtuelle dotée d’un instantané propre auquel vous pouvez revenir.
Utilisez un réseau limité à l’hôte ou un faux réseau afin que le logiciel malveillant ne puisse pas accéder à Internet ni à vos systèmes réels. N’analysez jamais un échantillon sur une machine connectée à un réseau de production.
Instantanés
Avant de déclencher l’échantillon, prenez un instantané propre de la VM. Après l’analyse, revenez-y pour effacer toutes les modifications effectuées par le logiciel malveillant.
Vous pouvez ainsi exécuter l’échantillon plusieurs fois depuis un état de départ identique.
Surveillance du système de fichiers et du registre
Procmon (Process Monitor) enregistre en temps réel l’activité des fichiers, du registre et des processus. Filtrer selon le nom du processus de l’échantillon montre exactement les éléments auxquels il accède.
Cela révèle les fichiers déposés, les clés de registre créées et les mécanismes de persistance.
Observation des processus
Process Explorer et Process Hacker affichent les processus en cours, les relations parent-enfant et les threads injectés.
Les logiciels malveillants lancent souvent des processus enfants ou s’injectent dans des processus légitimes comme explorer.exe pour se dissimuler.
Capture du trafic réseau
Utilisez Wireshark pour capturer le trafic et INetSim ou FakeNet-NG pour simuler des services Internet. Le logiciel malveillant croit avoir atteint son serveur, tandis que vous consignez les requêtes en toute sécurité.
Cela révèle les domaines de commande et de contrôle, les balises et les tentatives d’exfiltration.
Indicateurs de compromission
L’analyse dynamique vous permet de recueillir des indicateurs de compromission (IOC) :
- Empreintes des fichiers et noms des fichiers déposés.
- Clés de registre assurant la persistance.
- Domaines et adresses IP de commande et de contrôle.
- Noms des mutex.
Les IOC aident les défenseurs à détecter et à bloquer la menace.
Mécanismes de persistance
Observez comment le logiciel malveillant survit aux redémarrages. Les méthodes courantes comprennent :
- Clés d’exécution dans le registre.
- Tâches planifiées.
- Services.
- Entrées du dossier de démarrage.
L’emplacement de la persistance constitue un IOC de grande valeur et une cible de suppression.
HKCU\Software\Microsoft\Windows\CurrentVersion\RunTechniques d’anti-analyse
Les logiciels malveillants sophistiqués détectent les bacs à sable et refusent de s’exécuter. Ils peuvent rechercher des artefacts de VM, une faible durée de fonctionnement, un petit nombre de cœurs CPU ou la présence d’un débogueur.
Certains retardent leur exécution ou exigent une interaction de l’utilisateur. Reconnaître ces techniques d’évasion fait partie de l’analyse dynamique.
Bacs à sable automatisés
Des outils comme Cuckoo Sandbox et des services en ligne (Any.Run, Hybrid Analysis) automatisent le déclenchement et produisent des rapports comportementaux.
Ils accélèrent le triage, mais une analyse manuelle attentive permet toujours de détecter ce que l’automatisation ne voit pas, en particulier avec les échantillons évasifs.
Combinaison des analyses statique et dynamique
Les analyses statique et dynamique se complètent. L’analyse statique révèle les capacités et fournit des indices ; l’analyse dynamique confirme ce qui s’exécute réellement.
Un analyste passe généralement de l’une à l’autre : une chaîne trouvée statiquement indique quoi surveiller dynamiquement, tandis qu’un comportement observé renvoie au code à lire dans le désassembleur.
Vérification rapide
Rappelez-vous l’étape de sécurité essentielle avant de déclencher un logiciel malveillant.
Récapitulatif
Vous comprenez maintenant l’analyse dynamique des logiciels malveillants :
- Exécutez l’échantillon dans une VM isolée avec un instantané propre et un réseau simulé.
- Surveillez-le avec Procmon, Process Explorer et Wireshark + INetSim.
- Recueillez les IOC et identifiez les mécanismes de persistance.
- Surveillez les techniques d’évasion anti-analyse.
Vous allez ensuite lire directement le code grâce au désassemblage.
Questions Fréquemment Posées
La leçon « Analyse dynamique » est-elle gratuite ?
Oui — le texte complet de « Analyse dynamique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Analyse dynamique » ?
Comportement en bac à sable Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?
Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Analyse dynamique » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?
Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Analyse statique
- Analyse dynamique
- Bases du désassemblage
- Dépaquetage