स्थैतिक विश्लेषण
स्ट्रिंग और हेडर
स्थैतिक विश्लेषण, CoddyKit पर Ethical Hacking Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Ethical Hacking Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
स्टैटिक विश्लेषण क्या है
स्टैटिक विश्लेषण किसी मैलवेयर नमूने की जाँच उसे चलाए बिना करता है। आप यह जानने के लिए कि वह क्या कर सकता है, फ़ाइल की सामग्री, संरचना और मेटाडेटा का निरीक्षण करते हैं।
यह अज्ञात कोड चलाने से अधिक सुरक्षित है और आमतौर पर मैलवेयर की किसी भी जाँच का पहला चरण होता है।
सुरक्षित तरीके से काम करें
स्टैटिक विश्लेषण भी अलग-थलग वातावरण में किया जाना चाहिए: एक समर्पित विश्लेषण VM जिसमें कोई संवेदनशील डेटा न हो और आदर्श रूप से नेटवर्किंग बंद हो।
मैलवेयर का विश्लेषण अपनी मुख्य मशीन पर कभी न करें। गलती से चल जाने या किसी दुर्भावनापूर्ण संग्रह से मशीन से छेड़छाड़ हो सकती है।
नमूने का हैश बनाना
सबसे पहले फ़ाइल का हैश (MD5, SHA-1, SHA-256) निकालें। हैश एक फिंगरप्रिंट है, जिसका उपयोग नमूने की पहचान करने और उसे खतरा-खुफिया डेटाबेस में खोजने के लिए किया जाता है।
केवल हैश को VirusTotal पर भेजने से स्वयं नमूना अपलोड करने की आवश्यकता नहीं पड़ती।
sha256sum sample.exeस्ट्रिंग निकालना
strings कमांड बाइनरी से प्रिंट किए जा सकने वाले पाठ को निकालता है। इससे URL, IP पते, फ़ाइल पथ, रजिस्ट्री कुंजियाँ और त्रुटि संदेश सामने आ सकते हैं।
ये अवशेष मैलवेयर की क्षमताओं और कमांड-एंड-कंट्रोल ढाँचे के संकेत देते हैं।
strings -n 8 sample.exe | lessफ़ाइल का प्रकार पहचानना
फ़ाइल एक्सटेंशन पर भरोसा न करें। वास्तविक प्रारूप की पुष्टि करने के लिए file का उपयोग करें और मैजिक बाइट का निरीक्षण करें।
Windows निष्पादन योग्य फ़ाइल MZ (PE प्रारूप) से शुरू होती है, जबकि ELF Linux बाइनरी 0x7F ELF से शुरू होती है। प्रकार जानने से विश्लेषण की आगे की दिशा तय होती है।
file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386PE हेडर
Windows निष्पादन योग्य फ़ाइलें Portable Executable (PE) प्रारूप का उपयोग करती हैं। हेडर अनुभागों, प्रवेश बिंदु और समय-मुद्राओं का विवरण देते हैं।
PEview, pefile या PE-bear जैसे उपकरण आपके लिए इस संरचना का विश्लेषण करते हैं।
import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)इम्पोर्ट और IAT
Import Address Table (IAT) उन API फ़ंक्शन की सूची देती है जिन्हें प्रोग्राम अन्य DLL से कॉल करता है। यह व्यवहार संबंधी संकेतों के सबसे समृद्ध स्रोतों में से एक है।
InternetOpenUrl, CreateProcess या RegSetValue जैसे इम्पोर्ट नेटवर्किंग, निष्पादन और स्थायित्व का संकेत देते हैं।
अनुभाग और एंट्रॉपी
PE फ़ाइलें .text (कोड), .data और .rsrc (संसाधन) जैसे अनुभागों में विभाजित होती हैं।
किसी अनुभाग में उच्च एंट्रॉपी अक्सर पैकिंग या एन्क्रिप्शन का संकेत देती है, जिससे पता चलता है कि वास्तविक कोड रनटाइम तक छिपा हुआ है।
कम स्ट्रिंग, कम इम्पोर्ट?
यदि किसी नमूने में पढ़ी जा सकने वाली स्ट्रिंग बहुत कम और इम्पोर्ट लगभग न के बराबर हों, तो संभवतः वह पैक किया हुआ है। पैक किया हुआ मैलवेयर रनटाइम पर मेमोरी में स्वयं को अनपैक करता है।
इससे पता चलता है कि केवल स्टैटिक विश्लेषण से सब कुछ सामने नहीं आएगा; बाद में आपको डायनेमिक विश्लेषण और अनपैकिंग की आवश्यकता होगी।
YARA नियम
YARA नियम स्ट्रिंग या बाइट के पैटर्न का वर्णन करते हैं, ताकि मैलवेयर परिवारों का वर्गीकरण और पता लगाया जा सके। किसी नमूने को नियमों के समूह पर चलाने से ज्ञात खतरों की शीघ्र पहचान हो सकती है।
विश्लेषक स्टैटिक विश्लेषण के दौरान मिले अवशेषों से कस्टम नियम भी लिखते हैं।
yara malware_rules.yar sample.exeनिष्कर्षों का दस्तावेज़ीकरण
स्टैटिक विश्लेषण के दौरान हर अवशेष दर्ज करें: हैश, संदिग्ध स्ट्रिंग, इम्पोर्ट और अनुभागों की असामान्यताएँ। ये IOCs बनते हैं और आपके अगले कदम तय करने में मदद करते हैं।
अच्छे नोट्स से आप नमूने का ज्ञात परिवारों से संबंध भी जोड़ सकते हैं और बाद में दोबारा देखने पर काम दोहराने से बच सकते हैं।
त्वरित जाँच
याद करें कि अनुभाग की उच्च एंट्रॉपी आमतौर पर किस बात का संकेत देती है।
पुनरावृत्ति
अब आप स्टैटिक मैलवेयर विश्लेषण समझते हैं:
- नमूने को किसी अलग-थलग VM में चलाए बिना जाँचें।
- हैश निकालें, स्ट्रिंग निकालें और फ़ाइल प्रकार की पुष्टि करें।
- PE हेडर, इम्पोर्ट (IAT) और अनुभागों का विश्लेषण करें; उच्च एंट्रॉपी पैकिंग का संकेत देती है।
- ज्ञात परिवारों का वर्गीकरण करने के लिए YARA का उपयोग करें।
अब आप डायनेमिक विश्लेषण से मैलवेयर का व्यवहार देखेंगे।
एआई शिक्षक के साथ Ethical Hacking Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 31
- पाठ
- 111
अक्सर पूछे जाने वाले प्रश्न
क्या “स्थैतिक विश्लेषण” पाठ निःशुल्क है?
हाँ—“स्थैतिक विश्लेषण” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Ethical Hacking Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“स्थैतिक विश्लेषण” में मैं क्या सीखूँगा?
स्ट्रिंग और हेडर आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Ethical Hacking Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Ethical Hacking Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Ethical Hacking Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“स्थैतिक विश्लेषण” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Ethical Hacking Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Ethical Hacking Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- स्थैतिक विश्लेषण
- गतिशील विश्लेषण
- डिसअसेंबली की मूल बातें
- अनपैकिंग