Asas Kejuruteraan Balikan & Analisis Binari · Pelajaran

Analisis Kelakuan Asas

Pelajari cara memerhati kelakuan perisian hasad dalam persekitaran terkawal menggunakan kotak pasir dan alat pemantauan.

Pelajaran 2 daripada 411 langkah

Analisis Kelakuan Asas ialah pelajaran Asas Kejuruteraan Balikan & Analisis Binari percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Asas Kejuruteraan Balikan & Analisis Binari, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Asas Kejuruteraan Balikan & Analisis Binari merangkumi sejumlah 4 pelajaran.

Pengenalan kepada Analisis Tingkah Laku

Selamat datang ke Analisis Tingkah Laku Asas! Dalam pelajaran ini, kita akan mempelajari cara memerhatikan perisian hasad ketika beroperasi.

Analisis tingkah laku seperti memerhatikan seorang suspek dalam persekitaran terkawal untuk memahami tabiat dan niatnya. Analisis ini amat penting untuk memahami cara perisian hasad beroperasi.

Analisis Dinamik: Perisian Hasad Beraksi

Berbeza daripada analisis statik (yang memeriksa kod tanpa menjalankannya), analisis dinamik melibatkan pelaksanaan perisian hasad. Dengan cara ini, kita dapat melihat perkara yang dilakukannya dengan tepat.

Dengan menjalankan perisian hasad dalam persekitaran yang selamat dan terasing, kita boleh memerhatikan interaksinya dengan sistem pengendalian, rangkaian dan fail.

Ruang Selamat: Kotak Pasir

Untuk menjalankan analisis dinamik dengan selamat, kami menggunakan kotak pasir. Kotak pasir ialah persekitaran ujian terpencil yang meniru sistem sebenar.

Ia menghalang perisian hasad daripada melarikan diri dan menjangkiti komputer atau rangkaian sebenar anda. Anggaplah ia sebagai ruang bermain maya untuk atur cara berniat jahat.

Kotak Pasir Awan berbanding Tempatan

Kotak pasir terbahagi kepada dua jenis utama:

  • Berasaskan awan: Perkhidmatan seperti Any.Run atau VirusTotal menjalankan perisian hasad untuk anda dan menyediakan laporan. Sesuai untuk pemeriksaan pantas!
  • Tempatan: Anda menyediakan mesin maya (VM) pada mesin anda sendiri. Ini memberikan lebih banyak kawalan dan privasi untuk analisis yang lebih mendalam.

Membina Makmal Tempatan dengan VM

Untuk analisis tingkah laku tempatan, Mesin Maya (VM) amat penting. Perisian seperti VirtualBox atau VMware Workstation membolehkan anda menjalankan sistem pengendalian penuh (contohnya Windows XP/7/10) dalam OS semasa anda.

Langkah persediaan utama:

  • Pasang perisian VM.
  • Cipta VM baharu dengan OS tetamu.
  • Konfigurasikan tetapan rangkaian (biasanya 'Host-Only' atau 'NAT' untuk pengasingan).
  • Ambil petikan keadaan yang bersih!

Memerhati Proses dengan ProcMon

Salah satu alat paling berkuasa untuk analisis tempatan ialah Process Monitor (ProcMon) daripada Sysinternals. Alat ini menangkap aktiviti sistem fail, Registry dan proses/benang dalam masa nyata.

Apabila perisian hasad berjalan, ProcMon mencatat setiap tindakan, seperti mencipta fail, mengubah suai kunci Registry atau melancarkan proses baharu. Ia merupakan khazanah data!

Menjejaki Sambungan Rangkaian

Perisian hasad sering berkomunikasi dengan pelayan luaran (Perintah dan Kawalan, atau C2). Pemantauan trafik rangkaian amat penting.

Alat seperti Wireshark menangkap paket rangkaian mentah, manakala Fiddler (untuk HTTP/S) bertindak sebagai proksi bagi memaparkan permintaan web. Cari alamat IP, nama domain atau pengeksfiltratan data yang luar biasa.

Perubahan Registry dan Sistem Fail

Perisian hasad kerap mengubah suai Windows Registry untuk mengekalkan kegigihan (berjalan semasa permulaan) atau mengubah tetapan sistem. Ia juga menjatuhkan fail baharu (boleh laku, DLL) atau mengubah suai fail sedia ada.

Alat seperti ProcMon atau Regshot (yang membandingkan petikan Registry) membantu mengenal pasti perubahan ini. Sentiasa cari entri baharu di lokasi permulaan umum!

Memahami Output

Selepas menjalankan perisian hasad, anda akan mempunyai banyak data. Inilah perkara yang perlu dicari:

  • Proses baharu: Adakah perisian hasad melancarkan apa-apa lagi?
  • Perubahan sistem fail: Fail baharu, fail yang dipadamkan, fail yang diubah suai.
  • Pengubahsuaian Registry: Terutamanya dalam kunci permulaan seperti Run.
  • Aktiviti rangkaian: Sambungan ke IP/domain yang mencurigakan, port luar biasa.

Semakan Analisis Tingkah Laku

Antara berikut, yang manakah penunjuk umum aktiviti berniat jahat yang akan anda cari semasa analisis tingkah laku asas?

Ringkasan Pelajaran: Analisis Tingkah Laku

Syabas! Anda telah mempelajari asas analisis tingkah laku.

  • Kami menggunakan kotak pasir (VM tempatan atau perkhidmatan awan) untuk menjalankan perisian hasad dengan selamat.
  • Alat seperti Process Monitor menjejaki perubahan sistem.
  • Wireshark dan Fiddler membantu menganalisis trafik rangkaian.
  • Kami mencari proses baharu, perubahan fail, pengubahsuaian Registry dan sambungan rangkaian yang mencurigakan untuk memahami niat perisian hasad.

Teruskan berlatih dalam makmal terpencil anda!

Percuma untuk bermula

Pelajari Assembly dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Analisis Kelakuan Asas” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Asas Kejuruteraan Balikan & Analisis Binari, termasuk “Analisis Kelakuan Asas”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Asas Kejuruteraan Balikan & Analisis Binari merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Analisis Kelakuan Asas”?

Pelajari cara memerhati kelakuan perisian hasad dalam persekitaran terkawal menggunakan kotak pasir dan alat pemantauan. Anda berlatih Asas Kejuruteraan Balikan & Analisis Binari menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Asas Kejuruteraan Balikan & Analisis Binari?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Asas Kejuruteraan Balikan & Analisis Binari di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Analisis Kelakuan Asas” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Asas Kejuruteraan Balikan & Analisis Binari ini?

Ya. Setiap pelajaran Asas Kejuruteraan Balikan & Analisis Binari menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Jenis Perisian Hasad dan Kelakuannya
  2. Analisis Kelakuan Asas
  3. Pengenalan kepada Menyahbungkus Perisian Hasad
  4. Penunjuk Pencerobohan dan Peraturan YARA
← Kembali ke Asas Kejuruteraan Balikan & Analisis Binari