Cyber Security Academy · Pelajaran

Analisis Statis: String, Hash, dan Header PE

Ekstrak string, hitung hash, dan uraikan header PE untuk mengkarakterisasi perangkat lunak berbahaya tanpa menjalankannya.

Pelajaran 1 dari 413 langkah

Analisis Statis: String, Hash, dan Header PE adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa itu Analisis Statis?

Analisis statis memeriksa perangkat lunak berbahaya tanpa menjalankannya. Anda mengekstrak informasi dari berkas itu sendiri—teks, impor, header, dan metadata—untuk memahami kemampuannya sebelum mengambil risiko menjalankannya.

Menghitung Hash Berkas

Buat nilai hash sampel dengan MD5, SHA-1, dan SHA-256 untuk membuat sidik jari unik. Kirim nilai hash ke VirusTotal untuk memeriksa tingkat deteksi dan menemukan sampel terkait tanpa menjalankan berkas.

sha256sum malware.exe
md5sum malware.exe

Mengekstrak Teks

Utilitas strings mengekstrak teks ASCII dan Unicode yang dapat dicetak dan tertanam dalam biner. Carilah URL, jalur berkas, kunci registri, nama mutex, dan pesan kesalahan yang mengungkapkan maksud.

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

Gambaran Umum Format Berkas PE

Berkas yang dapat dieksekusi Windows menggunakan format Portable Executable. Header MZ, rintisan DOS, tanda tangan PE, header COFF, header opsional, dan tabel bagian semuanya menjelaskan cara OS memetakan berkas ke memori.

Analisis Bagian

Bagian PE seperti .text (kode), .data (data terinisialisasi), .rdata (hanya-baca), dan .rsrc (sumber daya) mengungkapkan struktur. Entropi tinggi di .text dapat menunjukkan pemaketan atau enkripsi.

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

Tabel Alamat Impor (IAT)

IAT mencantumkan setiap fungsi antarmuka pemrograman aplikasi Windows yang diimpor biner. Kemunculan VirtualAlloc, WriteProcessMemory, dan CreateRemoteThread menunjukkan injeksi proses. Impor WinINet mengisyaratkan komunikasi kendali dan kontrol.

Alat: PEStudio dan CFF Explorer

PEStudio menggabungkan pemeriksaan nilai hash, ekstraksi teks, analisis IAT, dan pencarian VirusTotal dalam satu GUI. CFF Explorer memungkinkan Anda mengedit header PE dan memeriksa sumber daya. Keduanya gratis dan penting untuk analisis perangkat lunak berbahaya.

Deteksi Pemaket

Perangkat lunak berbahaya yang dipaketkan menyembunyikan impor sebenarnya di balik rintisan yang membongkar paket saat waktu berjalan. Tanda-tandanya: sedikit impor (LoadLibrary + GetProcAddress), entropi .text tinggi, nama bagian tak lazim seperti UPX0, atau tidak adanya pola kode yang dapat dikenali dalam alat pembongkar.

FLOSS untuk Teks yang Disamarkan

FLOSS (Pemecah Teks Tersamarkan FLARE) dari Mandiant secara otomatis mengekstrak teks berbasis tumpukan, terdekode, dan terdekode melalui perulangan ketat yang tidak ditemukan strings—sehingga cakupan statis sampel tersamarkan meningkat pesat.

Analisis Bagian Sumber Daya

Perangkat lunak berbahaya sering menyimpan muatan, berkas konfigurasi, atau berkas PE di dalam bagian .rsrc. Gunakan Resource Hacker atau pecheck untuk mengekstrak dan menganalisis sumber daya tertanam guna menemukan muatan sekunder.

Menyusun Laporan Analisis Statis

Dokumentasikan: nilai hash sampel, waktu kompilasi, versi penaut, impor penting, string mencurigakan, pemaket yang terdeteksi, anomali sumber daya, dan skor VirusTotal. Data dasar ini menjadi masukan untuk analisis dinamis.

Pemeriksaan Pengetahuan

Bagian PE manakah yang biasanya berisi kode yang dapat dijalankan oleh suatu program?

Ringkasan

Analisis statis membangun gambaran terperinci tentang perangkat lunak berbahaya tanpa menjalankannya. Nilai hash, string, analisis header PE, pemeriksaan IAT, dan deteksi pemaket secara bersama-sama mengungkapkan kemampuan serta memandu penyelidikan lebih lanjut.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Analisis Statis: String, Hash, dan Header PE” gratis?

Ya — teks lengkap “Analisis Statis: String, Hash, dan Header PE” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Analisis Statis: String, Hash, dan Header PE”?

Ekstrak string, hitung hash, dan uraikan header PE untuk mengkarakterisasi perangkat lunak berbahaya tanpa menjalankannya. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Analisis Statis: String, Hash, dan Header PE” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Analisis Statis: String, Hash, dan Header PE
  2. Analisis Dinamis di Kotak Pasir
  3. IOC Perilaku: Registri, Jaringan, dan Artefak File
  4. Aturan YARA untuk Deteksi Perangkat Lunak Berbahaya
← Kembali ke Cyber Security Academy