Ethical Hacking Academy · Les

Dynamische analyse

Gedrag in een sandbox

Les 2 van 413 stappen

Dynamische analyse is een gratis Ethical Hacking Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Ethical Hacking Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat is dynamische analyse?

Dynamische analyse voert malware uit in een gecontroleerde omgeving en observeert het gedrag ervan: aangemaakte bestanden, wijzigingen in het register, gestarte processen en netwerkverkeer.

Hiermee ontdek je wat het voorbeeld daadwerkelijk doet, ook gedrag dat door inpakken verborgen blijft voor statische analyse.

Een veilige sandbox opbouwen

Voer malware alleen uit in een geïsoleerde sandbox: een virtuele machine met een schone snapshot waarnaar je kunt terugkeren.

Gebruik een host-only- of ne netwerkverbinding, zodat de malware het internet of je echte systemen niet kan bereiken. Analyseer malware nooit op een machine die met een productienetwerk is verbonden.

Snapshots

Maak voordat je het voorbeeld activeert een schone snapshot van de VM. Zet de VM na de analyse terug naar die snapshot om alle wijzigingen van de malware te wissen.

Zo kun je het voorbeeld herhaaldelijk uitvoeren vanuit een identieke beginstatus.

Het bestandssysteem en register bewaken

Procmon (Process Monitor) registreert bestands-, register- en procesactiviteit in real time. Als je filtert op de procesnaam van het voorbeeld, zie je precies wat het aanraakt.

Zo ontdek je gedropte bestanden, aangemaakte registersleutels en persistentiemechanismen.

Processen bekijken

Process Explorer en Process Hacker tonen actieve processen, ouder-kindrelaties en geïnjecteerde threads.

Malware start vaak onderliggende processen of injecteert code in legitieme processen zoals explorer.exe om zich te verbergen.

Netwerkverkeer vastleggen

Gebruik Wireshark om verkeer vast te leggen en INetSim of FakeNet-NG om internetdiensten te simuleren. De malware denkt dat ze haar server heeft bereikt, terwijl je de verzoeken veilig registreert.

Zo worden command-and-control-domeinen, bakens en pogingen tot gegevensdiefstal zichtbaar.

Indicatoren van een inbreuk

Tijdens dynamische analyse verzamel je Indicators of Compromise (IOC's):

  • Bestandshashes en namen van gedropte bestanden.
  • Registersleutels voor persistentie.
  • C2-domeinen en IP-adressen.
  • Namen van mutexen.

IOC's helpen verdedigers de bedreiging te detecteren en te blokkeren.

Persistentiemechanismen

Let erop hoe de malware een herstart overleeft. Veelgebruikte methoden zijn:

  • Run-sleutels in het register.
  • Geplande taken.
  • Diensten.
  • Items in de opstartmap.

De persistentielocatie is een waardevolle IOC en een doelwit voor verwijdering.

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Trucs om analyse te ontwijken

Geavanceerde malware detecteert sandboxen en weigert uit te voeren. Ze controleert mogelijk op VM-sporen, een korte uptime, weinig CPU-kernen of de aanwezigheid van een debugger.

Sommige malware stelt de uitvoering uit of vereist interactie van de gebruiker. Het herkennen van deze trucs voor ontwijking hoort bij dynamische analyse.

Geautomatiseerde sandboxen

Hulpprogramma's zoals Cuckoo Sandbox en onlinediensten (Any.Run, Hybrid Analysis) automatiseren het activeren van malware en maken gedragsrapporten.

Ze versnellen de eerste beoordeling, maar een zorgvuldige handmatige analyse ontdekt nog steeds wat automatisering mist, vooral bij malware die analyse probeert te ontwijken.

Statische en dynamische analyse combineren

Statische en dynamische analyse vullen elkaar aan. Statisch onderzoek onthult mogelijkheden en geeft aanwijzingen; dynamisch onderzoek bevestigt wat er daadwerkelijk wordt uitgevoerd.

Een analist wisselt er meestal tussen: een tekenreeks die statisch is gevonden, bepaalt wat dynamisch moet worden bekeken, en waargenomen gedrag verwijst terug naar code die in de disassembler moet worden gelezen.

Korte controle

Haal je weer voor de geest welke belangrijke veiligheidsstap je vóór het activeren van malware uitvoert.

Samenvatting

Je begrijpt nu de dynamische malwareanalyse:

  • Voer het voorbeeld uit in een geïsoleerde VM met een schone snapshot en gesimuleerd netwerk.
  • Houd het gedrag in de gaten met Procmon, Process Explorer en Wireshark + INetSim.
  • Verzamel IOC's en identificeer mechanismen voor persistentie.
  • Let op trucs voor ontwijking van analyse.

Vervolgens lees je de code zelf met disassembly.

Gratis beginnen

Leer Ethical Hacking Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
31
Lessen
111

Veelgestelde vragen

Is de les “Dynamische analyse” gratis?

Ja — de volledige tekst van “Dynamische analyse” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Ethical Hacking Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat leer ik in “Dynamische analyse”?

Gedrag in een sandbox Je oefent met Ethical Hacking Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Ethical Hacking Academy te beginnen?

Ervaring vooraf is niet nodig. Ethical Hacking Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Dynamische analyse”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Ethical Hacking Academy?

Ja. Elke les over Ethical Hacking Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Statische analyse
  2. Dynamische analyse
  3. Basisprincipes van disassembly
  4. Uitpakken
← Terug naar Ethical Hacking Academy