De basis van reverse-engineering en binaire analyse · Les

Basisprincipes van gedragsanalyse

Leer malwaregedrag in een gecontroleerde omgeving te observeren met sandboxen en monitoringtools.

Les 2 van 411 stappen

Basisprincipes van gedragsanalyse is een gratis De basis van reverse-engineering en binaire analyse-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject De basis van reverse-engineering en binaire analyse. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus De basis van reverse-engineering en binaire analyse bevat in totaal 4 lessen.

Introductie tot gedragsanalyse

Welkom bij de basis van gedragsanalyse! In deze les leren we hoe je malware in actie observeert.

Gedragsanalyse lijkt op het observeren van een verdachte in een gecontroleerde omgeving om diens gewoonten en bedoelingen te begrijpen. Dit is cruciaal om te begrijpen hoe malware werkt.

Dynamische analyse: malware in actie

In tegenstelling tot statische analyse (waarbij code wordt onderzocht zonder deze uit te voeren), houdt dynamische analyse in dat je de malware uitvoert. Zo kunnen we precies zien wat deze doet.

Door malware in een veilige, geïsoleerde omgeving uit te voeren, kunnen we de interacties ervan met het besturingssysteem, het netwerk en bestanden observeren.

De veilige omgeving: sandboxes

Om dynamische analyse veilig uit te voeren, gebruiken we een sandbox. Een sandbox is een geïsoleerde testomgeving die een echt systeem nabootst.

Zo wordt voorkomen dat malware ontsnapt en je echte computer of netwerk infecteert. Zie het als een virtuele speelruimte voor schadelijke programma's.

Cloudgebaseerde versus lokale sandboxomgevingen

Sandboxomgevingen zijn er in twee hoofdvarianten:

  • Cloudgebaseerd: Diensten zoals Any.Run of VirusTotal voeren malware voor je uit en leveren een rapport. Ideaal voor snelle controles!
  • Lokaal: Je stelt een virtuele machine (VM) in op je eigen computer. Dat geeft je meer controle en privacy voor diepgaandere analyse.

Je lokale lab met VM's opbouwen

Voor lokale gedragsanalyse is een virtuele machine (VM) essentieel. Met software zoals VirtualBox of VMware Workstation kun je een volledig besturingssysteem (bijvoorbeeld Windows XP/7/10) binnen je huidige besturingssysteem uitvoeren.

Belangrijke installatiestappen:

  • Installeer VM-software.
  • Maak een nieuwe VM met een gastbesturingssysteem.
  • Configureer de netwerkinstellingen (vaak 'Host-Only' of 'NAT' om de VM te isoleren).
  • Maak een momentopname van een schone toestand!

Processen volgen met ProcMon

Een van de krachtigste hulpmiddelen voor lokale analyse is Process Monitor (ProcMon) van Sysinternals. Het legt realtimeactiviteit van het bestandssysteem, het register en processen en threads vast.

Wanneer malware wordt uitgevoerd, registreert ProcMon elke actie, zoals het maken van bestanden, het wijzigen van registersleutels of het starten van nieuwe processen. Het is een schat aan gegevens!

Netwerkverbindingen volgen

Malware communiceert vaak met externe servers (Command and Control, oftewel C2). Het bewaken van netwerkverkeer is essentieel.

Hulpmiddelen zoals Wireshark leggen onbewerkte netwerkpakketten vast, terwijl Fiddler (voor HTTP/S) als proxy fungeert om webverzoeken weer te geven. Let op ongebruikelijke IP-adressen, domeinnamen of gegevensdiefstal.

Wijzigingen in register en bestandssysteem

Malware wijzigt vaak het Windows-register om persistentie te verkrijgen (zodat het bij het opstarten wordt uitgevoerd) of systeeminstellingen aan te passen. Ook worden er nieuwe bestanden (uitvoerbare bestanden, DLL's) geplaatst of bestaande bestanden gewijzigd.

Hulpmiddelen zoals ProcMon of Regshot (dat momentopnamen van het register vergelijkt) helpen deze wijzigingen te identificeren. Zoek altijd naar nieuwe vermeldingen op veelgebruikte opstartlocaties!

De uitvoer interpreteren

Na het uitvoeren van malware heb je veel gegevens. Dit is waar je op moet letten:

  • Nieuwe processen: Heeft de malware nog iets anders gestart?
  • Wijzigingen in het bestandssysteem: Nieuwe, verwijderde en gewijzigde bestanden.
  • Registerwijzigingen: Vooral in opstartsleutels zoals Run.
  • Netwerkactiviteit: Verbindingen met verdachte IP-adressen of domeinen en ongebruikelijke poorten.

Controle van gedragsanalyse

Welke van de volgende zaken zijn veelvoorkomende indicatoren van schadelijke activiteit waar je tijdens een eenvoudige gedragsanalyse naar zou zoeken?

Samenvatting van de les: gedragsanalyse

Goed gedaan! Je hebt de basisbeginselen van eenvoudige gedragsanalyse geleerd.

  • We gebruiken sandboxomgevingen (lokale VM's of cloudservices) om malware veilig uit te voeren.
  • Hulpmiddelen zoals Process Monitor volgen systeemwijzigingen.
  • Wireshark en Fiddler helpen bij het analyseren van netwerkverkeer.
  • We zoeken naar nieuwe processen, bestandswijzigingen, registerwijzigingen en verdachte netwerkverbindingen om de bedoeling van malware te begrijpen.

Blijf oefenen in je geïsoleerde lab!

Gratis beginnen

Leer Assembly met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
12
Lessen
48

Veelgestelde vragen

Is de les “Basisprincipes van gedragsanalyse” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad De basis van reverse-engineering en binaire analyse, waaronder “Basisprincipes van gedragsanalyse”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus De basis van reverse-engineering en binaire analyse bevat in totaal 4 lessen.

Wat leer ik in “Basisprincipes van gedragsanalyse”?

Leer malwaregedrag in een gecontroleerde omgeving te observeren met sandboxen en monitoringtools. Je oefent met De basis van reverse-engineering en binaire analyse door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met De basis van reverse-engineering en binaire analyse te beginnen?

Ervaring vooraf is niet nodig. De basis van reverse-engineering en binaire analyse op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Basisprincipes van gedragsanalyse”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over De basis van reverse-engineering en binaire analyse?

Ja. Elke les over De basis van reverse-engineering en binaire analyse bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Typen malware en hun gedrag
  2. Basisprincipes van gedragsanalyse
  3. Inleiding tot het uitpakken van malware
  4. Indicators of Compromise en YARA-regels
← Terug naar De basis van reverse-engineering en binaire analyse