Ethical Hacking Academy · Pelajaran

Analisis Statik

Rentetan dan pengepala

Pelajaran 1 daripada 413 langkah

Analisis Statik ialah pelajaran Ethical Hacking Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Ethical Hacking Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.

Apakah Analisis Statik?

Analisis statik memeriksa sampel perisian hasad tanpa menjalankannya. Anda meneliti kandungan, struktur dan metadata fail untuk mengetahui perkara yang mungkin dilakukannya.

Kaedah ini lebih selamat daripada menjalankan kod yang tidak diketahui dan biasanya merupakan langkah pertama dalam penyiasatan perisian hasad.

Bekerja dengan Selamat

Malah analisis statik perlu dilakukan dalam persekitaran terpencil: VM analisis khusus tanpa data sensitif, sebaik-baiknya dengan rangkaian dilumpuhkan.

Jangan sekali-kali menganalisis perisian hasad pada mesin utama Anda. Pelaksanaan tidak sengaja atau arkib berniat jahat boleh menjejaskannya.

Mencincang Sampel

Pertama sekali, kira cincangan fail (MD5, SHA-1, SHA-256). Cincangan ialah cap jari yang digunakan untuk mengenal pasti sampel dan mencarinya dalam pangkalan data perisikan ancaman.

Menghantar cincangan sahaja kepada VirusTotal mengelakkan sampel itu sendiri daripada dimuat naik.

sha256sum sample.exe

Mengekstrak Rentetan

Arahan strings mengambil teks boleh cetak daripada binari. Ia boleh mendedahkan URL, alamat IP, laluan fail, kunci daftaran dan mesej ralat.

Artifak ini memberikan petunjuk tentang keupayaan perisian hasad dan infrastruktur kawalan-dan-arahan.

strings -n 8 sample.exe | less

Mengenal Pasti Jenis Fail

Jangan mempercayai sambungan fail. Gunakan file (dan periksa bait ajaib) untuk mengesahkan format sebenar.

Boleh laku Windows bermula dengan MZ (format PE), manakala binari Linux ELF bermula dengan 0x7F ELF. Mengetahui jenisnya membantu menentukan analisis seterusnya.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

Pengepala PE

Boleh laku Windows menggunakan format Portable Executable (PE). Pengepala menerangkan bahagian, titik masuk dan cap masa.

Alat seperti PEview, pefile atau PE-bear menghuraikan struktur ini untuk Anda.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Import dan IAT

Jadual Alamat Import (IAT) menyenaraikan fungsi API yang dipanggil oleh program daripada DLL lain. Ini ialah salah satu sumber petunjuk tingkah laku yang paling kaya.

Import seperti InternetOpenUrl, CreateProcess atau RegSetValue mencadangkan rangkaian, pelaksanaan dan kegigihan.

Bahagian dan Entropi

Fail PE dibahagikan kepada bahagian seperti .text (kod), .data dan .rsrc (sumber).

Entropi yang tinggi dalam sesuatu bahagian sering menandakan pemampatan atau penyulitan, yang menunjukkan kod sebenar disembunyikan sehingga masa pelaksanaan.

Sedikit Rentetan, Sedikit Import?

Jika sampel mempunyai sangat sedikit rentetan yang boleh dibaca dan hampir tiada import, sampel itu berkemungkinan dibungkus. Perisian hasad yang dibungkus membuka bungkusannya sendiri dalam memori semasa masa pelaksanaan.

Ini menunjukkan bahawa analisis statik sahaja tidak akan mendedahkan segala-galanya; Anda memerlukan analisis dinamik dan pembukaan bungkusan kemudian.

Peraturan YARA

Peraturan YARA menerangkan corak rentetan atau bait untuk mengelaskan dan mengesan keluarga perisian hasad. Menjalankan sampel terhadap set peraturan boleh mengenal pasti ancaman yang diketahui dengan cepat.

Penganalisis juga menulis peraturan tersuai berdasarkan artifak yang ditemui semasa analisis statik.

yara malware_rules.yar sample.exe

Mendokumentasikan Penemuan

Sepanjang analisis statik, rekodkan setiap artifak: cincangan, rentetan yang mencurigakan, import dan anomali bahagian. Semua ini menjadi IOC dan membantu menentukan langkah seterusnya.

Nota yang baik juga membolehkan Anda menghubungkan sampel dengan keluarga yang diketahui dan mengelakkan kerja berulang jika Anda menelitinya semula kemudian.

Semakan Pantas

Ingat semula perkara yang biasanya ditunjukkan oleh entropi bahagian yang tinggi.

Ulang Kaji

Sekarang Anda memahami analisis statik perisian hasad:

  • Periksa sampel tanpa menjalankannya, dalam VM terpencil.
  • Kira cincangan, ekstrak rentetan dan sahkan jenis fail.
  • Huraikan pengepala PE, import (IAT) dan bahagian; entropi tinggi memberikan petunjuk tentang pembungkusan.
  • Gunakan YARA untuk mengelaskan keluarga yang diketahui.

Seterusnya Anda akan memerhatikan tingkah laku perisian hasad melalui analisis dinamik.

Percuma untuk bermula

Pelajari Ethical Hacking Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
31
Pelajaran
111

Soalan Lazim

Adakah pelajaran “Analisis Statik” percuma?

Ya — teks penuh “Analisis Statik” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Ethical Hacking Academy, tingkat taraf kepada CoddyKit PRO. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Analisis Statik”?

Rentetan dan pengepala Anda berlatih Ethical Hacking Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Ethical Hacking Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Ethical Hacking Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Analisis Statik” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Analisis Statik
  2. Analisis Dinamik
  3. Asas Nyahhimpun
  4. Menyahbungkus
← Kembali ke Ethical Hacking Academy