Analiza dynamiczna w sandboxie
Uruchomią Państwo malware w Any.run lub Cuckoo Sandbox i zaobserwują tworzenie procesów, połączenia sieciowe oraz zapis plików.
Analiza dynamiczna w sandboxie to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest analiza dynamiczna
Analiza dynamiczna uruchamia malware w kontrolowanym środowisku, aby obserwować jego rzeczywiste działanie: tworzone pliki, modyfikowane klucze rejestru, nawiązywane połączenia sieciowe oraz uruchamiane procesy. Ujawnia ona informacje, których nie można uzyskać podczas analizy statycznej.
Architektura sandboxa
Sandbox otacza system operacyjny mechanizmami monitorującymi, które przechwytują wywołania systemowe. Dzienniki zachowania rejestrują każde zdarzenie dotyczące plików, rejestru, sieci i procesów. Popularne sandboxy to: Any.run (interaktywny), Cuckoo (hostowany samodzielnie) oraz Joe Sandbox.
Konfigurowanie izolowanego laboratorium
Należy użyć VMware lub VirtualBox z siecią tylko dla hosta albo dedykowanym VLAN-em. Przed uruchomieniem próbek należy utworzyć czystą migawkę. Nigdy nie należy łączyć maszyny wirtualnej używanej do analizy z sieciami produkcyjnymi — malware może próbować poruszać się lateralnie.
Uruchamianie próbki w Any.run
Należy przesłać próbkę, obserwować ją w interaktywnej maszynie wirtualnej działającej na żywo, a następnie pobrać pełny raport zachowania. Any.run automatycznie wyróżnia wskaźniki sieciowe, drzewa procesów, upuszczone pliki oraz tagi technik MITRE ATT&CK.
Analiza drzewa procesów
Drzewo procesów pokazuje relacje nadrzędny–podrzędny. Jeśli word.exe uruchamia powershell.exe, a ten uruchamia cmd.exe, wskazuje to na droppera wykorzystującego makra. Nieoczekiwane procesy podrzędne są kluczowym wskaźnikiem naruszenia bezpieczeństwa.
Analiza ruchu sieciowego
Przechwycony przez sandbox ruch sieciowy pokazuje zapytania DNS (rozwiązywanie domeny C2), okresowe połączenia HTTP/S typu beacon oraz eksfiltrację danych. Należy zwrócić uwagę na docelowe adresy IP, porty, ciągi User-Agent i wzorce URI — wszystkie te elementy stają się sieciowymi IOC.
Zmiany w systemie plików
Malware często upuszcza payloady w katalogach %TEMP%, %APPDATA% lub katalogach systemowych. Może zastępować legalne pliki binarne (DLL hijacking) albo dodawać skrypty zapewniające trwałość. Należy uważnie monitorować tworzone, modyfikowane i usuwane pliki.
Modyfikacje rejestru
Mechanizmy trwałości wykorzystujące klucze Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), instalowanie usług (HKLM\SYSTEM\CurrentControlSet\Services) oraz przejmowanie COM są rejestrowane w dziennikach sandboxa jako zdarzenia rejestru.
Cuckoo Sandbox hostowany samodzielnie
Cuckoo działa w systemie Linux i zarządza maszynami wirtualnymi z systemem Windows pełniącymi rolę gości analitycznych. REST API przyjmuje próbki, zwraca raporty JSON i integruje się z platformami threat intelligence. Konfigurowalne moduły przechwytują zrzuty pamięci oraz pliki PCAP ruchu sieciowego.
Unikanie wykrycia przez sandbox
Zaawansowane malware sprawdza artefakty sandboxa: małą liczbę procesów, brak ruchu myszy, klucze rejestru maszyny wirtualnej (VMware Tools), określone wzorce nazw użytkowników lub krótki czas działania systemu. Aby utrudnić takie unikanie wykrycia, należy używać rzeczywistego sprzętu albo sandboxów działających przez długi czas.
Łączenie analizy statycznej i dynamicznej
Analiza dynamiczna potwierdza ustalenia analizy statycznej. Jeśli analiza statyczna wykazała podejrzane importy, analiza dynamiczna pokazuje, czy rzeczywiście zostały wywołane i z jakimi parametrami, tworząc kompletny profil zachowania.
Sprawdzenie wiedzy
Co sandbox rejestruje przede wszystkim podczas dynamicznej analizy malware?
Podsumowanie
Analiza dynamiczna bezpiecznie uruchamia malware w izolowanym sandboxie, aby przechwycić jego rzeczywiste zachowanie. Drzewa procesów, ruch sieciowy, zmiany w rejestrze i operacje na plikach wspólnie tworzą pełny obraz funkcjonalności malware oraz IOC.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Analiza dynamiczna w sandboxie” jest bezpłatna?
Tak — pełny tekst „Analiza dynamiczna w sandboxie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Analiza dynamiczna w sandboxie”?
Uruchomią Państwo malware w Any.run lub Cuckoo Sandbox i zaobserwują tworzenie procesów, połączenia sieciowe oraz zapis plików. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Analiza dynamiczna w sandboxie”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Analiza statyczna: ciągi, hashe i nagłówki PE
- Analiza dynamiczna w sandboxie
- Behawioralne IOC: rejestr, sieć i artefakty plikowe
- Reguły YARA do wykrywania malware