Sandbox में Dynamic Analysis
Any.run या Cuckoo Sandbox में malware चलाइए और process creation, network calls तथा file writes पर नज़र रखिए।
Sandbox में Dynamic Analysis, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
गतिशील विश्लेषण क्या है?
गतिशील विश्लेषण मैलवेयर को नियंत्रित परिवेश में चलाकर उसका वास्तविक व्यवहार देखता है: बनाई गई फाइलें, बदली गई रजिस्ट्री कुंजियाँ, बनाए गए नेटवर्क कनेक्शन और शुरू की गई प्रक्रियाएँ। इससे वह जानकारी मिलती है जो स्थैतिक विश्लेषण से नहीं मिल सकती।
सैंडबॉक्स संरचना
सैंडबॉक्स OS को निगरानी हुकों से घेरता है, जो सिस्टम कॉल को रोककर उनकी जानकारी लेते हैं। व्यवहार संबंधी लॉग हर फाइल, रजिस्ट्री, नेटवर्क और प्रक्रिया की घटना दर्ज करते हैं। लोकप्रिय सैंडबॉक्स: Any.run (इंटरैक्टिव), Cuckoo (स्वयं-होस्टेड), Joe Sandbox।
पृथक लैब सेट अप करना
VMware या VirtualBox का उपयोग केवल-होस्ट नेटवर्किंग या समर्पित VLAN के साथ करें। नमूने चलाने से पहले एक स्वच्छ स्नैपशॉट लें। अपनी विश्लेषण VM को उत्पादन नेटवर्क से कभी न जोड़ें — मैलवेयर पार्श्विक संचलन का प्रयास कर सकता है।
Any.run में नमूना चलाना
नमूना जमा करें, उसे लाइव इंटरैक्टिव VM में देखें और पूरी व्यवहार संबंधी रिपोर्ट डाउनलोड करें। Any.run नेटवर्क संकेतकों, प्रक्रिया वृक्षों, गिराई गई फाइलों और MITRE ATT&CK तकनीक-लेबल को स्वचालित रूप से प्रमुखता देता है।
प्रक्रिया वृक्ष विश्लेषण
प्रक्रिया वृक्ष जनक-संतान संबंध दिखाता है। word.exe द्वारा powershell.exe और उसके द्वारा cmd.exe शुरू होते देखना मैक्रो-आधारित ड्रॉपर का संकेत है। अनपेक्षित संतति प्रक्रियाएँ समझौते का प्रमुख संकेत हैं।
नेटवर्क ट्रैफ़िक विश्लेषण
सैंडबॉक्स के नेटवर्क कैप्चर DNS क्वेरी (C2 डोमेन का समाधान), HTTP/S बीकन-संचार और डेटा निष्कासन दिखाते हैं। गंतव्य IP, पोर्ट, उपयोगकर्ता-एजेंट स्ट्रिंग और URI पैटर्न नोट करें — ये सभी नेटवर्क IOC बन जाते हैं।
फाइल सिस्टम में परिवर्तन
मैलवेयर अक्सर पेलोड को %TEMP%, %APPDATA% या सिस्टम डायरेक्टरी में गिराता है। यह वैध बाइनरी को बदल सकता है (DLL हाईजैकिंग) या स्थायित्व स्क्रिप्ट जोड़ सकता है। बनाई गई, बदली गई और हटाई गई फाइलों पर सावधानी से निगरानी रखें।
रजिस्ट्री में बदलाव
Run कुंजियों के माध्यम से स्थायित्व (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), सेवा स्थापना (HKLM\SYSTEM\CurrentControlSet\Services) और COM हाईजैकिंग — ये सभी सैंडबॉक्स लॉग में रजिस्ट्री घटनाओं के रूप में दिखाई देते हैं।
Cuckoo सैंडबॉक्स स्वयं-होस्टेड
Cuckoo Linux पर चलता है और Windows VM को विश्लेषण अतिथि प्रणालियों के रूप में प्रबंधित करता है। REST API नमूने स्वीकार करता है, JSON रिपोर्ट लौटाता है और खतरा-खुफिया प्लेटफ़ॉर्म से एकीकृत होता है। अनुकूलन योग्य मॉड्यूल मेमोरी डंप और नेटवर्क PCAP कैप्चर करते हैं।
सैंडबॉक्स पहचान से बचना
उन्नत मैलवेयर सैंडबॉक्स के संकेतों की जाँच करता है: कम प्रक्रियाओं की संख्या, माउस की कोई गतिविधि नहीं, VM रजिस्ट्री कुंजियाँ (VMware Tools), उपयोगकर्ता नाम के विशिष्ट पैटर्न या कम समय से चालू होना। इस बचाव को निष्फल करने के लिए वास्तविक हार्डवेयर या लंबे समय तक चलने वाले सैंडबॉक्स का उपयोग करें।
स्थैतिक और गतिशील विश्लेषण को मिलाना
गतिशील विश्लेषण उन निष्कर्षों की पुष्टि करता है जिनका संकेत स्थैतिक विश्लेषण ने दिया था। यदि स्थैतिक विश्लेषण में संदिग्ध आयात मिले, तो गतिशील विश्लेषण दिखाता है कि उन्हें वास्तव में बुलाया गया था या नहीं और किन पैरामीटर के साथ — इससे एक पूर्ण व्यवहार संबंधी प्रोफ़ाइल तैयार होती है।
ज्ञान-जाँच
गतिशील मैलवेयर विश्लेषण के दौरान सैंडबॉक्स मुख्य रूप से क्या दर्ज करता है?
सारांश
गतिशील विश्लेषण मैलवेयर को पृथक सैंडबॉक्स में सुरक्षित रूप से चलाकर उसका वास्तविक व्यवहार दर्ज करता है। प्रक्रिया वृक्ष, नेटवर्क ट्रैफ़िक, रजिस्ट्री में बदलाव और फाइल संचालन मिलकर मैलवेयर की कार्यक्षमता और IOC का पूरा चित्र प्रस्तुत करते हैं।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “Sandbox में Dynamic Analysis” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Sandbox में Dynamic Analysis” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Sandbox में Dynamic Analysis” में मैं क्या सीखूँगा?
Any.run या Cuckoo Sandbox में malware चलाइए और process creation, network calls तथा file writes पर नज़र रखिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“Sandbox में Dynamic Analysis” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Static Analysis: Strings, Hashes और PE Headers
- Sandbox में Dynamic Analysis
- Behavioral IOCs: Registry, Network और File Artifacts
- Malware Detection के लिए YARA Rules