Dynamisk analyse i en sandkasse
Kjør skadevare i Any.run eller Cuckoo Sandbox, og observer prosessoppretting, nettverkskall og filskriving.
Dynamisk analyse i en sandkasse er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva er dynamisk analyse?
Dynamisk analyse kjører skadevare i et kontrollert miljø for å observere den faktiske atferden: filer som opprettes, registernøkler som endres, nettverkstilkoblinger som opprettes og prosesser som startes. Den avdekker det statisk analyse ikke kan.
Sandkassearkitektur
En sandkasse omslutter operativsystemet med overvåkingskroker som fanger opp systemkall. Atferdslogger registrerer alle hendelser for filer, register, nettverk og prosesser. Populære sandkasser: Any.run (interaktiv), Cuckoo (selvhostet), Joe Sandbox.
Sette opp et isolert laboratorium
Bruk VMware eller VirtualBox med nettverk kun til verten eller et dedikert VLAN. Ta et rent øyeblikksbilde før du kjører prøver. Koble aldri analyse-VM-en til produksjonsnettverk – skadevare kan forsøke lateral forflytning.
Kjøre en prøve i Any.run
Send inn prøven, observer den i en interaktiv VM i sanntid, og last ned hele atferdsrapporten. Any.run fremhever automatisk nettverksindikatorer, prosesstrær, filer som slippes, og MITRE ATT&CK-teknikketiketter.
Analyse av prosesstre
Prosesstreet viser forholdet mellom overordnede prosesser og underordnede prosesser. Hvis word.exe starter powershell.exe, som igjen starter cmd.exe, tyder det på en makrobasert dropper. Uventede underordnede prosesser er en viktig kompromitteringsindikator.
Analyse av nettverkstrafikk
Nettverksopptak fra sandkassen viser DNS-forespørsler (oppløsning av C2-domener), HTTP/S-beaconing og dataeksfiltrering. Noter mål-IP-er, porter, User-Agent-strenger og URI-mønstre – alt dette blir nettverks-IOC-er.
Endringer i filsystemet
Skadevare slipper ofte nyttelaster til %TEMP%, %APPDATA% eller systemkataloger. Den kan erstatte legitime binærfiler (DLL hijacking) eller legge til skript for persistens. Overvåk filer som opprettes, endres og slettes, nøye.
Registerendringer
Persistens via Run-nøkler (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), installasjon av tjenester (HKLM\SYSTEM\CurrentControlSet\Services) og COM-hijacking vises alle som registerhendelser i sandkasselogger.
Selvhostet Cuckoo-sandkasse
Cuckoo kjører på Linux og administrerer Windows-VM-er som analysegjester. REST API-et tar imot prøver, returnerer JSON-rapporter og integreres med plattformer for trusselintelligens. Moduler som kan tilpasses, fanger opp minnedumper og nettverks-PCAP-er.
Unngå sandkassedeteksjon
Avansert skadevare ser etter sandkasseartefakter: få prosesser, ingen musebevegelser, VM-registernøkler (VMware Tools), bestemte brukernavnmønstre eller kort oppetid. Bruk ekte maskinvare eller sandkasser med lang kjøretid for å motvirke unnvikelsen.
Kombinere statisk og dynamisk analyse
Dynamisk analyse bekrefter det statisk analyse antydet. Hvis statisk analyse fant mistenkelige importer, viser dynamisk analyse om de faktisk ble kalt, og med hvilke parametere – slik bygges en komplett atferdsprofil.
Kunnskapstest
Hva registrerer en sandkasse først og fremst under dynamisk analyse av skadevare?
Oppsummering
Dynamisk analyse kjører skadevare trygt i en isolert sandkasse for å registrere den faktiske atferden. Prosesstrær, nettverkstrafikk, registerendringer og filoperasjoner gir samlet et fullstendig bilde av skadevarens funksjonalitet og IOC-er.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «Dynamisk analyse i en sandkasse» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Dynamisk analyse i en sandkasse», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Dynamisk analyse i en sandkasse»?
Kjør skadevare i Any.run eller Cuckoo Sandbox, og observer prosessoppretting, nettverkskall og filskriving. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Dynamisk analyse i en sandkasse»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Statisk analyse: Strenger, hasher og PE-hoder
- Dynamisk analyse i en sandkasse
- Atferdsbaserte IOC-er: Register-, nettverks- og filartefakter
- YARA-regler for skadevaredeteksjon