Análise Dinâmica em um Sandbox
Execute malware no Any.run ou no Cuckoo Sandbox; observe a criação de processos, chamadas de rede e gravações de arquivos.
Análise Dinâmica em um Sandbox é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é análise dinâmica?
A análise dinâmica executa o malware em um ambiente controlado para observar seu comportamento real: arquivos criados, chaves do Registro modificadas, conexões de rede realizadas e processos gerados. Ela revela o que a análise estática não consegue.
Arquitetura do ambiente isolado
Um ambiente isolado envolve o OS com mecanismos de monitoramento que interceptam chamadas do sistema. Os registros comportamentais capturam cada evento relacionado a arquivos, Registro, rede e processos. Ambientes isolados populares: Any.run (interativo), Cuckoo (autogerenciado) e Joe Sandbox.
Configurando um laboratório isolado
Use VMware ou VirtualBox com uma rede somente de host ou uma VLAN dedicada. Crie um instantâneo limpo antes de executar as amostras. Nunca conecte sua VM de análise às redes de produção — o malware pode tentar realizar movimentação lateral.
Executando uma amostra no Any.run
Envie a amostra, observe-a em uma VM interativa em tempo real e baixe o relatório comportamental completo. O Any.run destaca automaticamente indicadores de rede, árvores de processos, arquivos descartados e rótulos de técnicas do MITRE ATT&CK.
Análise da árvore de processos
A árvore de processos mostra as relações entre processos pai e filho. Ver o word.exe gerar o powershell.exe, que por sua vez gera o cmd.exe, indica um programa de entrega baseado em macro. Processos filhos inesperados são um indicador importante de comprometimento.
Análise do tráfego de rede
As capturas de rede do ambiente isolado mostram consultas DNS (resolução do domínio C2), sinalização HTTP/S e exfiltração de dados. Anote os IPs de destino, as portas, as cadeias de agente do usuário e os padrões de URI — todos se tornam IOCs de rede.
Alterações no sistema de arquivos
O malware geralmente deposita cargas úteis em %TEMP%, %APPDATA% ou diretórios do sistema. Ele pode substituir binários legítimos (sequestro de DLL) ou adicionar scripts de persistência. Monitore cuidadosamente os arquivos criados, modificados e excluídos.
Modificações no Registro
A persistência por meio das chaves Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), da instalação de serviços (HKLM\SYSTEM\CurrentControlSet\Services) e do sequestro de COM aparece como eventos do Registro nos registros do ambiente isolado.
Cuckoo autogerenciado
O Cuckoo é executado no Linux e gerencia VMs Windows como ambientes convidados de análise. A interface REST aceita amostras, retorna relatórios JSON e integra-se a plataformas de inteligência sobre ameaças. Módulos personalizáveis capturam despejos de memória e capturas de rede PCAP.
Evitando a detecção pelo ambiente isolado
Malwares sofisticados verificam artefatos de ambientes isolados: poucos processos, ausência de movimento do mouse, chaves do Registro da VM (VMware Tools), padrões específicos de nome de usuário ou pouco tempo de atividade. Use hardware real ou ambientes isolados de longa duração para impedir a evasão.
Combinando análise estática e dinâmica
A análise dinâmica confirma o que a análise estática sugeriu. Se a análise estática encontrou importações suspeitas, a análise dinâmica mostra se elas foram realmente chamadas e com quais parâmetros — formando um perfil comportamental completo.
Verificação de conhecimentos
O que um ambiente isolado registra principalmente durante a análise dinâmica de malware?
Resumo
A análise dinâmica executa o malware com segurança em um ambiente isolado para capturar seu comportamento real. Árvores de processos, tráfego de rede, alterações no Registro e operações de arquivos formam, em conjunto, um retrato completo da funcionalidade do malware e de seus IOCs.
Perguntas Frequentes
A aula “Análise Dinâmica em um Sandbox” é grátis?
Sim — o texto completo de “Análise Dinâmica em um Sandbox” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Análise Dinâmica em um Sandbox”?
Execute malware no Any.run ou no Cuckoo Sandbox; observe a criação de processos, chamadas de rede e gravações de arquivos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Análise Dinâmica em um Sandbox”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Análise Estática: Strings, Hashes e Cabeçalhos PE
- Análise Dinâmica em um Sandbox
- IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos
- Regras YARA para Detecção de Malware