Analiza statyczna: ciągi, hashe i nagłówki PE
Wyodrębnią Państwo ciągi znaków, obliczą hashe i przeanalizują nagłówki PE, aby scharakteryzować malware bez jego uruchamiania.
Analiza statyczna: ciągi, hashe i nagłówki PE to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest analiza statyczna?
Analiza statyczna bada złośliwe oprogramowanie bez jego uruchamiania. Informacje wyodrębnia się bezpośrednio z pliku — ciągi znaków, importy, nagłówki i metadane — aby zrozumieć jego możliwości bez ryzyka związanego z wykonaniem.
Obliczanie skrótów plików
Dla próbki należy obliczyć skróty MD5, SHA-1 i SHA-256, aby utworzyć unikatowe odciski. Skróty można przesłać do VirusTotal, aby sprawdzić wskaźniki wykrywania i znaleźć powiązane próbki bez uruchamiania pliku.
sha256sum malware.exe
md5sum malware.exeWyodrębnianie ciągów znaków
Narzędzie strings wyodrębnia drukowalny tekst ASCII i Unicode osadzony w pliku binarnym. Należy szukać adresów URL, ścieżek plików, kluczy rejestru, nazw mutexów i komunikatów o błędach, które ujawniają zamiary programu.
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"Przegląd formatu plików PE
Pliki wykonywalne systemu Windows używają formatu Portable Executable. Nagłówek MZ, stub DOS, sygnatura PE, nagłówek COFF, nagłówek opcjonalny i tabela sekcji opisują sposób mapowania pliku do pamięci przez system operacyjny.
Analiza sekcji
Sekcje PE, takie jak .text (kod), .data (zainicjowane dane), .rdata (dane tylko do odczytu) i .rsrc (zasoby), ujawniają strukturę pliku. Wysoka entropia w sekcji .text może wskazywać na pakowanie lub szyfrowanie.
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())Import Address Table (IAT)
IAT zawiera listę wszystkich funkcji Windows API importowanych przez plik binarny. Obecność VirtualAlloc, WriteProcessMemory i CreateRemoteThread może wskazywać na wstrzykiwanie do procesu. Importy WinINet sugerują komunikację C2.
Narzędzia: PEStudio i CFF Explorer
PEStudio łączy sprawdzanie skrótów, wyodrębnianie ciągów znaków, analizę IAT i wyszukiwanie w VirusTotal w jednym interfejsie graficznym. CFF Explorer umożliwia edytowanie nagłówków PE i inspekcję zasobów. Oba narzędzia są bezpłatne i niezbędne do analizy złośliwego oprogramowania.
Wykrywanie packerów
Spakowane złośliwe oprogramowanie ukrywa rzeczywiste importy za pomocą stubu, który rozpakowuje kod w czasie wykonywania. Oznakami są: niewielka liczba importów (LoadLibrary + GetProcAddress), wysoka entropia sekcji .text, nietypowe nazwy sekcji, takie jak UPX0, lub brak rozpoznawalnych wzorców kodu w deasemblerze.
FLOSS do obfuskowanych ciągów znaków
FLOSS (FLARE Obfuscated String Solver) firmy Mandiant automatycznie wyodrębnia ciągi znaków oparte na stosie, zdekodowane oraz dekodowane w ciasnych pętlach, których narzędzie strings nie wykrywa — znacznie zwiększając zakres analizy statycznej obfuskowanych próbek.
Analiza sekcji zasobów
Złośliwe oprogramowanie często przechowuje payloady, pliki konfiguracyjne lub pliki PE w sekcji .rsrc. Należy użyć Resource Hacker lub pecheck, aby wyodrębnić i przeanalizować osadzone zasoby pod kątem dodatkowych payloadów.
Tworzenie raportu analizy statycznej
Dokument powinien zawierać: hash próbki, znacznik czasu kompilacji, wersję linkera, istotne importy, podejrzane ciągi znaków, wykryty packer, anomalie zasobów oraz wynik w VirusTotal. Ta baza stanowi punkt wyjścia do analizy dynamicznej.
Sprawdzenie wiedzy
Which PE section typically contains the executable code of a program?
Podsumowanie
Analiza statyczna tworzy szczegółowy obraz malware bez jego uruchamiania. Hashe, analiza nagłówka PE, analiza ciągów znaków, inspekcja IAT oraz wykrywanie packerów wspólnie ujawniają możliwości malware i wskazują kierunek dalszego dochodzenia.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Analiza statyczna: ciągi, hashe i nagłówki PE” jest bezpłatna?
Tak — pełny tekst „Analiza statyczna: ciągi, hashe i nagłówki PE” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Analiza statyczna: ciągi, hashe i nagłówki PE”?
Wyodrębnią Państwo ciągi znaków, obliczą hashe i przeanalizują nagłówki PE, aby scharakteryzować malware bez jego uruchamiania. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Analiza statyczna: ciągi, hashe i nagłówki PE”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Analiza statyczna: ciągi, hashe i nagłówki PE
- Analiza dynamiczna w sandboxie
- Behawioralne IOC: rejestr, sieć i artefakty plikowe
- Reguły YARA do wykrywania malware