Analiza dynamiczna
Zachowanie w piaskownicy
Analiza dynamiczna to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Czym jest analiza dynamiczna?
Analiza dynamiczna uruchamia malware w kontrolowanym środowisku i obserwuje jego zachowanie: tworzone pliki, zmiany w rejestrze, uruchamiane procesy i ruch sieciowy.
Pokazuje, co próbka rzeczywiście robi, w tym zachowania ukryte przed analizą statyczną przez pakowanie.
Budowanie bezpiecznej piaskownicy
Uruchamiaj malware wyłącznie w izolowanej piaskownicy: maszynie wirtualnej z czystym snapshotem, do którego można powrócić.
Użyj sieci tylko dla hosta lub fałszywej sieci, aby malware nie mogło połączyć się z internetem ani z rzeczywistymi systemami. Nigdy nie analizuj go na komputerze połączonym z siecią produkcyjną.
Snapshoty
Przed uruchomieniem próbki wykonaj czysty snapshot maszyny wirtualnej. Po analizie przywróć go, aby usunąć wszystkie zmiany wprowadzone przez malware.
Dzięki temu możesz wielokrotnie uruchamiać próbkę z identycznego stanu początkowego.
Monitorowanie systemu plików i rejestru
Procmon (Process Monitor) rejestruje w czasie rzeczywistym operacje na plikach, rejestrze i procesach. Filtrowanie według nazwy procesu próbki pokazuje dokładnie, z jakimi elementami wchodzi ona w interakcję.
Ujawnia to upuszczone pliki, utworzone klucze rejestru i mechanizmy utrzymywania dostępu.
Obserwowanie procesów
Process Explorer i Process Hacker pokazują uruchomione procesy, relacje rodzic–dziecko oraz wstrzyknięte wątki.
Malware często uruchamia procesy potomne lub wstrzykuje kod do legalnych procesów, takich jak explorer.exe, aby się ukryć.
Przechwytywanie ruchu sieciowego
Użyj Wireshark do przechwytywania ruchu oraz INetSim lub FakeNet-NG do symulowania usług internetowych. Malware sądzi, że połączyło się ze swoim serwerem, podczas gdy Ty bezpiecznie rejestrujesz żądania.
Ujawnia to domeny command-and-control, sygnały beaconingowe i próby eksfiltracji.
Wskaźniki naruszenia bezpieczeństwa
Podczas analizy dynamicznej zbierasz Indicators of Compromise (IOC):
- Skróty plików i nazwy upuszczonych plików.
- Klucze rejestru służące do utrzymywania dostępu.
- Domeny i adresy IP C2.
- Nazwy mutexów.
IOC pomagają obrońcom wykrywać i blokować zagrożenia.
Mechanizmy utrzymywania dostępu
Obserwuj, w jaki sposób malware przetrzymuje ponowne uruchomienie systemu. Typowe metody to:
- Klucze Run w rejestrze.
- Zaplanowane zadania.
- Usługi.
- Wpisy w folderze Autostart.
Lokalizacja mechanizmu utrzymywania dostępu jest cennym IOC i celem usuwania.
HKCU\Software\Microsoft\Windows\CurrentVersion\RunSztuczki utrudniające analizę
Zaawansowane malware wykrywa piaskownice i odmawia uruchomienia. Może sprawdzać artefakty maszyn wirtualnych, krótki czas działania systemu, małą liczbę rdzeni procesora lub obecność debuggera.
Niektóre próbki opóźniają wykonanie albo wymagają interakcji użytkownika. Rozpoznawanie tych sztuczek unikania wykrycia jest częścią analizy dynamicznej.
Automatyczne piaskownice
Narzędzia takie jak Cuckoo Sandbox i usługi internetowe (Any.Run, Hybrid Analysis) automatyzują uruchamianie próbek i tworzą raporty dotyczące ich zachowania.
Przyspieszają wstępną analizę, ale dokładna analiza ręczna nadal pozwala wykryć to, co pomija automatyzacja, szczególnie w przypadku próbek stosujących uniki.
Łączenie analizy statycznej i dynamicznej
Analiza statyczna i dynamiczna wzajemnie się uzupełniają. Analiza statyczna ujawnia możliwości i dostarcza wskazówek, a dynamiczna potwierdza, co rzeczywiście zostaje wykonane.
Analityk zwykle wielokrotnie przechodzi między obiema metodami: ciąg znaków znaleziony statycznie podpowiada, czego szukać podczas analizy dynamicznej, a zaobserwowane zachowanie wskazuje kod, który należy odczytać w dezasemblerze.
Szybki sprawdzian
Przypomnij sobie najważniejszy krok bezpieczeństwa przed uruchomieniem malware'u.
Podsumowanie
Rozumiesz już analizę dynamiczną malware'u:
- Uruchamiaj próbkę na izolowanej maszynie wirtualnej z czystym snapshotem i symulowaną siecią.
- Monitoruj ją za pomocą Procmon, Process Explorer i Wireshark + INetSim.
- Zbieraj IOC i identyfikuj mechanizmy utrzymywania dostępu.
- Obserwuj sztuczki utrudniające analizę i unikanie wykrycia.
W następnym etapie odczytasz sam kod za pomocą dezasemblacji.
Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 31
- Lekcje
- 111
Często zadawane pytania
Czy lekcja „Analiza dynamiczna” jest bezpłatna?
Tak — pełny tekst „Analiza dynamiczna” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Analiza dynamiczna”?
Zachowanie w piaskownicy Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Analiza dynamiczna”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Analiza statyczna
- Analiza dynamiczna
- Podstawy dezasemblacji
- Rozpakowywanie