0Pricing
Cyber Security Academy · Lezione

Analisi dinamica in una sandbox

Eseguite malware in Any.run o Cuckoo Sandbox e osservate la creazione di processi, le chiamate di rete e le scritture sui file.

Analisi dinamica in una sandbox è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'analisi dinamica?

L'analisi dinamica esegue il malware in un ambiente controllato per osservarne il comportamento effettivo: file creati, chiavi del Registro di sistema modificate, connessioni di rete effettuate e processi avviati. Rivela ciò che l'analisi statica non può mostrare.

Architettura di una sandbox

Una sandbox avvolge il sistema operativo con hook di monitoraggio che intercettano le chiamate di sistema. I log comportamentali registrano ogni evento relativo a file, Registro di sistema, rete e processi. Sandbox diffuse: Any.run (interattiva), Cuckoo (self-hosted), Joe Sandbox.

Configurazione di un laboratorio isolato

Utilizzi VMware o VirtualBox con una rete solo host oppure una VLAN dedicata. Crei uno snapshot pulito prima di eseguire i campioni. Non colleghi mai la VM di analisi alle reti di produzione: il malware potrebbe tentare un movimento laterale.

Esecuzione di un campione in Any.run

Invii il campione, lo osservi in una VM interattiva live e scarichi il report comportamentale completo. Any.run evidenzia automaticamente gli indicatori di rete, gli alberi dei processi, i file rilasciati e i tag delle tecniche MITRE ATT&CK.

Analisi dell'albero dei processi

L'albero dei processi mostra le relazioni padre-figlio. Osservare word.exe che avvia powershell.exe, che a sua volta avvia cmd.exe, indica un dropper basato su macro. I processi figlio imprevisti sono un indicatore chiave di compromissione.

Analisi del traffico di rete

Le catture di rete della sandbox mostrano query DNS (risoluzione del dominio C2), beaconing HTTP/S ed esfiltrazione di dati. Annoti gli indirizzi IP di destinazione, le porte, le stringhe User-Agent e i pattern degli URI: tutti diventano IOC di rete.

Modifiche al file system

Il malware rilascia spesso i payload in %TEMP%, %APPDATA% o nelle directory di sistema. Potrebbe sostituire binari legittimi (DLL hijacking) o aggiungere script per la persistenza. Monitori attentamente i file creati, modificati ed eliminati.

Modifiche al Registro di sistema

La persistenza tramite le chiavi Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), l'installazione di servizi (HKLM\SYSTEM\CurrentControlSet\Services) e il COM hijacking compaiono tutti come eventi del Registro di sistema nei log della sandbox.

Cuckoo Sandbox self-hosted

Cuckoo viene eseguito su Linux e gestisce VM Windows come guest di analisi. L'API REST accetta campioni, restituisce report JSON e si integra con le piattaforme di threat intelligence. I moduli personalizzabili acquisiscono dump della memoria e PCAP di rete.

Elusione del rilevamento della sandbox

Il malware sofisticato cerca gli artefatti delle sandbox: un numero ridotto di processi, assenza di movimenti del mouse, chiavi del Registro di sistema della VM (VMware Tools), pattern specifici per il nome utente o un uptime breve. Utilizzi hardware reale o sandbox con esecuzioni prolungate per contrastare l'elusione.

Combinazione di analisi statica e dinamica

L'analisi dinamica conferma ciò che l'analisi statica aveva suggerito. Se l'analisi statica rileva import sospetti, quella dinamica mostra se sono stati effettivamente chiamati e con quali parametri, creando un profilo comportamentale completo.

Verifica delle conoscenze

Che cosa registra principalmente una sandbox durante l'analisi dinamica di un malware?

Riepilogo

L'analisi dinamica esegue il malware in modo sicuro all'interno di una sandbox isolata per acquisirne il comportamento reale. Alberi dei processi, traffico di rete, modifiche al Registro di sistema e operazioni sui file delineano complessivamente le funzionalità del malware e i relativi IOC.

Domande Frequenti

La lezione «Analisi dinamica in una sandbox» è gratuita?

Sì — il testo completo di «Analisi dinamica in una sandbox» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Analisi dinamica in una sandbox»?

Eseguite malware in Any.run o Cuckoo Sandbox e osservate la creazione di processi, le chiamate di rete e le scritture sui file. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Analisi dinamica in una sandbox»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Analisi statica: stringhe, hash e intestazioni PE
  2. Analisi dinamica in una sandbox
  3. IOC comportamentali: registro, rete e artefatti dei file
  4. Regole YARA per il rilevamento del malware
← Torna a Cyber Security Academy