0Pricing
Cyber Security Academy · Lezione

Analisi statica: stringhe, hash e intestazioni PE

Estraete stringhe, calcolate hash e analizzate le intestazioni PE per caratterizzare il malware senza eseguirlo.

Analisi statica: stringhe, hash e intestazioni PE è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'analisi statica?

L'analisi statica esamina il malware senza eseguirlo. Estraete informazioni direttamente dal file, come stringhe, importazioni, intestazioni e metadati, per comprenderne le capacità prima di rischiare l'esecuzione.

Calcolo degli hash dei file

Calcolate l'hash di un campione con MD5, SHA-1 e SHA-256 per creare impronte univoche. Inviate gli hash a VirusTotal per verificare i tassi di rilevamento e trovare campioni correlati senza eseguire il file.

sha256sum malware.exe
md5sum malware.exe

Estrazione delle stringhe

L'utility strings estrae il testo stampabile ASCII e Unicode incorporato in un file binario. Cercate URL, percorsi di file, chiavi del registro, nomi di mutex e messaggi di errore che rivelino l'intento.

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

Panoramica del formato PE

Gli eseguibili Windows usano il formato Portable Executable. L'intestazione MZ, il DOS stub, la firma PE, l'intestazione COFF, l'intestazione facoltativa e la tabella delle sezioni descrivono come il sistema operativo mappa il file in memoria.

Analisi delle sezioni

Le sezioni PE come .text (codice), .data (dati inizializzati), .rdata (sola lettura) e .rsrc (risorse) rivelano la struttura del file. Un'elevata entropia in .text può indicare packing o cifratura.

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

Import Address Table (IAT)

La IAT elenca tutte le funzioni Windows API importate dal file binario. La presenza di VirtualAlloc, WriteProcessMemory e CreateRemoteThread suggerisce un'iniezione di processo. Le importazioni WinINet indicano comunicazioni C2.

Strumenti: PEStudio e CFF Explorer

PEStudio combina il controllo degli hash, l'estrazione delle stringhe, l'analisi della IAT e la ricerca su VirusTotal in un'unica interfaccia grafica. CFF Explorer consente di modificare le intestazioni PE e analizzare le risorse. Entrambi sono gratuiti ed essenziali per l'analisi del malware.

Rilevamento dei packer

Il malware sottoposto a packing nasconde le importazioni reali dietro uno stub che lo decomprime durante l'esecuzione. Segnali indicativi: poche importazioni (LoadLibrary + GetProcAddress), elevata entropia di .text, nomi di sezione insoliti come UPX0 oppure assenza di modelli di codice riconoscibili in un disassembler.

FLOSS per le stringhe offuscate

FLOSS (FLARE Obfuscated String Solver) di Mandiant estrae automaticamente le stringhe basate sullo stack, decodificate e decodificate tramite cicli stretti che strings non rileva, migliorando notevolmente la copertura dell'analisi statica dei campioni offuscati.

Analisi della sezione delle risorse

Spesso il malware memorizza payload, file di configurazione o file PE all'interno della sezione .rsrc. Usate Resource Hacker o pecheck per estrarre e analizzare le risorse incorporate alla ricerca di payload secondari.

Creazione di un report di analisi statica

Documenti l'hash del campione, il timestamp di compilazione, la versione del linker, gli import rilevanti, le stringhe sospette, il packer rilevato, le anomalie nelle risorse e il punteggio di VirusTotal. Questa baseline alimenta l'analisi dinamica.

Verifica delle conoscenze

Quale sezione PE contiene generalmente il codice eseguibile di un programma?

Riepilogo

L'analisi statica costruisce un profilo dettagliato del malware senza eseguirlo. Hash, stringhe, analisi dell'intestazione PE, ispezione della IAT e rilevamento dei packer rivelano complessivamente le funzionalità e guidano l'indagine più approfondita.

Domande Frequenti

La lezione «Analisi statica: stringhe, hash e intestazioni PE» è gratuita?

Sì — il testo completo di «Analisi statica: stringhe, hash e intestazioni PE» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Analisi statica: stringhe, hash e intestazioni PE»?

Estraete stringhe, calcolate hash e analizzate le intestazioni PE per caratterizzare il malware senza eseguirlo. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Analisi statica: stringhe, hash e intestazioni PE»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Analisi statica: stringhe, hash e intestazioni PE
  2. Analisi dinamica in una sandbox
  3. IOC comportamentali: registro, rete e artefatti dei file
  4. Regole YARA per il rilevamento del malware
← Torna a Cyber Security Academy