0Pricing
Ethical Hacking Academy · Lezione

Analisi statica

Stringhe e header

Analisi statica è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Che cos'è l'analisi statica

L'analisi statica esamina un campione di malware senza eseguirlo. Ispeziona il contenuto, la struttura e i metadati del file per capire che cosa potrebbe fare.

È più sicura dell'esecuzione di codice sconosciuto e di solito rappresenta il primo passo in qualsiasi indagine su un malware.

Lavorare in sicurezza

Anche l'analisi statica dovrebbe essere eseguita in un ambiente isolato: una VM dedicata all'analisi, priva di dati sensibili e, idealmente, senza rete.

Non analizzi mai malware sulla sua macchina principale. Un'esecuzione accidentale o un archivio malevolo potrebbero comprometterla.

Calcolo dell'hash del campione

Per prima cosa, calcoli l'hash del file (MD5, SHA-1, SHA-256). L'hash è un'impronta digitale usata per identificare il campione e cercarlo nei database di threat intelligence.

Inviando solo l'hash a VirusTotal evita di caricare il campione vero e proprio.

sha256sum sample.exe

Estrazione delle stringhe

Il comando strings estrae il testo stampabile da un binario. Può rivelare URL, indirizzi IP, percorsi di file, chiavi di registro e messaggi di errore.

Questi artefatti forniscono indicazioni sulle capacità del malware e sulla sua infrastruttura di comando e controllo.

strings -n 8 sample.exe | less

Identificazione del tipo di file

Non si fidi dell'estensione del file. Usi file (e ispezioni i magic byte) per confermare il formato reale.

Un eseguibile Windows inizia con MZ (il formato PE), mentre un binario Linux ELF inizia con 0x7F ELF. Conoscere il tipo guida il resto dell'analisi.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

Header PE

Gli eseguibili Windows usano il formato Portable Executable (PE). Gli header descrivono le sezioni, l'entry point e i timestamp.

Strumenti come PEview, pefile o PE-bear analizzano questa struttura al posto suo.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Import e IAT

La Import Address Table (IAT) elenca le funzioni API che il programma chiama da altre DLL. È una delle fonti più ricche di indizi sul comportamento.

Import come InternetOpenUrl, CreateProcess o RegSetValue suggeriscono attività di rete, esecuzione e persistenza.

Sezioni ed entropia

I file PE sono suddivisi in sezioni come .text (codice), .data e .rsrc (risorse).

Un'elevata entropia in una sezione segnala spesso packing o cifratura, suggerendo che il codice reale sia nascosto fino all'esecuzione.

Poche stringhe, pochi import?

Se un campione contiene pochissime stringhe leggibili e quasi nessun import, è probabilmente packed. Il malware packed si decomprime in memoria durante l'esecuzione.

Questo indica che la sola analisi statica non rivelerà tutto; in seguito serviranno l'analisi dinamica e l'unpacking.

Regole YARA

Le regole YARA descrivono pattern di stringhe o byte per classificare e rilevare famiglie di malware. Eseguire un campione su un insieme di regole può identificare rapidamente minacce note.

Gli analisti scrivono anche regole personalizzate a partire dagli artefatti trovati durante l'analisi statica.

yara malware_rules.yar sample.exe

Documentazione dei risultati

Durante l'analisi statica, registri ogni artefatto: hash, stringhe sospette, import e anomalie delle sezioni. Questi elementi diventano IOC e guidano i passaggi successivi.

Buoni appunti consentono inoltre di correlare il campione con famiglie note ed evitare di ripetere il lavoro se lo esamina di nuovo in seguito.

Verifica rapida

Ricordi che cosa indica di solito un'elevata entropia di una sezione.

Riepilogo

Ora comprende l'analisi statica dei malware:

  • Esamini un campione senza eseguirlo, all'interno di una VM isolata.
  • Calcoli gli hash, estragga le stringhe e confermi il tipo di file.
  • Analizzi gli header PE, gli import (IAT) e le sezioni; un'elevata entropia suggerisce il packing.
  • Usi YARA per classificare le famiglie note.

Ora osserverà il comportamento del malware con l'analisi dinamica.

Domande Frequenti

La lezione «Analisi statica» è gratuita?

Sì — il testo completo di «Analisi statica» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Analisi statica»?

Stringhe e header Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Analisi statica»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Analisi statica
  2. Analisi dinamica
  3. Fondamenti del disassemblaggio
  4. Unpacking
← Torna a Ethical Hacking Academy