Analisis Statis
String dan header
Analisis Statis adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa Itu Analisis Statis?
Analisis statis memeriksa sampel perangkat lunak berbahaya tanpa menjalankannya. Anda memeriksa isi, struktur, dan metadata berkas untuk mengetahui kemungkinan perilakunya.
Metode ini lebih aman daripada menjalankan kode yang tidak dikenal dan biasanya menjadi langkah pertama dalam penyelidikan perangkat lunak berbahaya.
Bekerja dengan Aman
Bahkan analisis statis harus dilakukan di lingkungan terisolasi: VM analisis khusus tanpa data sensitif, idealnya dengan jaringan yang dinonaktifkan.
Jangan pernah menganalisis perangkat lunak berbahaya di mesin utama Anda. Eksekusi yang tidak disengaja atau arsip berbahaya dapat membahayakan mesin tersebut.
Menghitung Nilai Hash Sampel
Pertama, hitung nilai hash berkas (MD5, SHA-1, SHA-256). Nilai hash adalah sidik jari yang digunakan untuk mengidentifikasi sampel dan mencarinya di basis data intelijen ancaman.
Dengan hanya mengirimkan nilai hash ke VirusTotal, Anda tidak perlu mengunggah sampelnya.
sha256sum sample.exeMengekstrak String
Perintah strings mengambil teks yang dapat dicetak dari berkas biner. Perintah ini dapat mengungkap URL, alamat IP, jalur berkas, kunci registri, dan pesan kesalahan.
Artefak ini memberikan petunjuk tentang kemampuan perangkat lunak berbahaya dan infrastruktur kendali-perintahnya.
strings -n 8 sample.exe | lessMengidentifikasi Jenis Berkas
Jangan mempercayai ekstensi berkas. Gunakan file (dan periksa byte ajaib) untuk mengonfirmasi format sebenarnya.
Berkas yang dapat dieksekusi di Windows dimulai dengan MZ (format PE), sedangkan biner Linux ELF dimulai dengan 0x7F ELF. Mengetahui jenisnya membantu menentukan langkah analisis berikutnya.
file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386Header PE
Berkas yang dapat dieksekusi di Windows menggunakan format Portable Executable (PE). Header menjelaskan bagian, titik masuk, dan stempel waktu.
Alat seperti PEview, pefile, atau PE-bear mengurai struktur ini untuk Anda.
import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)Impor dan IAT
Tabel Alamat Impor (IAT) mencantumkan fungsi API yang dipanggil program dari DLL lain. Ini merupakan salah satu sumber petunjuk perilaku yang paling kaya.
Impor seperti InternetOpenUrl, CreateProcess, atau RegSetValue mengisyaratkan aktivitas jaringan, eksekusi, dan persistensi.
Bagian dan Entropi
Berkas PE dibagi menjadi beberapa bagian seperti .text (kode), .data, dan .rsrc (sumber daya).
Entropi tinggi pada suatu bagian sering menandakan pemaketan atau enkripsi, yang mengisyaratkan bahwa kode sebenarnya disembunyikan hingga waktu berjalan.
Sedikit String, Sedikit Impor?
Jika sampel memiliki sangat sedikit string yang dapat dibaca dan hampir tidak memiliki impor, kemungkinan besar sampel tersebut dipaketkan. Perangkat lunak berbahaya yang dipaketkan membongkar dirinya sendiri di memori saat berjalan.
Ini berarti analisis statis saja tidak akan mengungkap semuanya; Anda nantinya memerlukan analisis dinamis dan pembongkaran.
Aturan YARA
Aturan YARA menjelaskan pola string atau byte untuk mengklasifikasikan dan mendeteksi keluarga perangkat lunak berbahaya. Menjalankan sampel terhadap sekumpulan aturan dapat dengan cepat mengidentifikasi ancaman yang telah dikenal.
Analis juga menulis aturan khusus berdasarkan artefak yang mereka temukan selama analisis statis.
yara malware_rules.yar sample.exeMendokumentasikan Temuan
Selama analisis statis, catat setiap artefak: nilai hash, string mencurigakan, impor, dan anomali bagian. Semua ini menjadi IOC dan membantu menentukan langkah berikutnya.
Catatan yang baik juga memungkinkan Anda menghubungkan sampel dengan keluarga yang telah dikenal dan menghindari pengulangan pekerjaan saat meninjaunya kembali nanti.
Pemeriksaan Singkat
Ingat kembali hal yang biasanya ditunjukkan oleh entropi bagian yang tinggi.
Ringkasan
Sekarang Anda memahami analisis statis perangkat lunak berbahaya:
- Periksa sampel tanpa menjalankannya, di dalam VM terisolasi.
- Hitung nilai hash, ekstrak string, dan konfirmasikan jenis berkas.
- Urai header PE, impor (IAT), dan bagian; entropi tinggi mengisyaratkan pemaketan.
- Gunakan YARA untuk mengklasifikasikan keluarga yang telah dikenal.
Selanjutnya Anda akan mengamati perilaku perangkat lunak berbahaya melalui analisis dinamis.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Analisis Statis” gratis?
Ya — teks lengkap “Analisis Statis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Analisis Statis”?
String dan header Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Analisis Statis” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Analisis Statis
- Analisis Dinamis
- Dasar-Dasar Disassembly
- Membongkar Kemasan