Análise Estática: Strings, Hashes e Cabeçalhos PE
Extraia strings, calcule hashes e analise cabeçalhos PE para caracterizar malware sem executá-lo.
Análise Estática: Strings, Hashes e Cabeçalhos PE é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é análise estática?
A análise estática examina software malicioso sem executá-lo. Extraia informações do próprio arquivo — cadeias de caracteres, importações, cabeçalhos e metadados — para entender seus recursos antes de correr o risco de executá-lo.
Cálculo de resumos criptográficos de arquivos
Calcule o resumo criptográfico de uma amostra usando MD5, SHA-1 e SHA-256 para criar impressões digitais exclusivas. Envie os resumos criptográficos ao VirusTotal para verificar as taxas de detecção e encontrar amostras relacionadas sem executar o arquivo.
sha256sum malware.exe
md5sum malware.exeExtração de cadeias de caracteres
O utilitário strings extrai texto ASCII e Unicode imprimível incorporado em um binário. Procure URLs, caminhos de arquivos, chaves do registro, nomes de exclusão mútua e mensagens de erro que revelem a intenção.
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"Visão geral do formato de arquivo PE
Os executáveis do Windows usam o formato Executável Portátil. O cabeçalho MZ, o programa auxiliar do DOS, a assinatura PE, o cabeçalho COFF, o cabeçalho opcional e a tabela de seções descrevem como o OS mapeia o arquivo na memória.
Análise de seções
As seções PE, como .text (código), .data (dados inicializados), .rdata (somente leitura) e .rsrc (recursos), revelam a estrutura. Uma alta entropia em .text pode indicar empacotamento ou criptografia.
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())Tabela de endereços de importação (IAT)
A IAT lista todas as funções da API do Windows importadas pelo binário. A presença de VirtualAlloc, WriteProcessMemory e CreateRemoteThread sugere injeção de processos. Importações de WinINet indicam comunicação de comando e controle (C2).
Ferramentas: PEStudio e CFF Explorer
O PEStudio combina verificações de resumos criptográficos, extração de cadeias de caracteres, análise da IAT e consulta ao VirusTotal em uma única GUI. O CFF Explorer permite editar cabeçalhos PE e inspecionar recursos. Ambos são gratuitos e essenciais para a análise de software malicioso.
Detecção de empacotadores
O software malicioso empacotado oculta suas verdadeiras importações atrás de um programa auxiliar que o desempacota em tempo de execução. Sinais: poucas importações (LoadLibrary + GetProcAddress), alta entropia em .text, nomes de seção incomuns, como UPX0, ou ausência de padrões de código reconhecíveis em um desmontador.
FLOSS para cadeias de caracteres ofuscadas
O FLOSS (Resolvedor de cadeias ofuscadas da FLARE) da Mandiant extrai automaticamente cadeias baseadas na pilha, decodificadas e decodificadas em laços estreitos que strings não detecta — melhorando muito a cobertura estática de amostras ofuscadas.
Análise da seção de recursos
O software malicioso frequentemente armazena cargas úteis, arquivos de configuração ou arquivos PE dentro da seção .rsrc. Use o Resource Hacker ou o pecheck para extrair e analisar recursos incorporados em busca de cargas úteis secundárias.
Criando um relatório de análise estática
Documente: hash da amostra, data e hora da compilação, versão do vinculador, importações relevantes, cadeias de caracteres suspeitas, empacotador detectado, anomalias nos recursos e pontuação no VirusTotal. Essa linha de base alimenta a análise dinâmica.
Verificação de conhecimentos
Qual seção PE normalmente contém o código executável de um programa?
Resumo
A análise estática cria um retrato detalhado do malware sem executá-lo. Hashes, cadeias de caracteres, análise do cabeçalho PE, inspeção da IAT e detecção de empacotadores revelam conjuntamente suas capacidades e orientam uma investigação mais aprofundada.
Perguntas Frequentes
A aula “Análise Estática: Strings, Hashes e Cabeçalhos PE” é grátis?
Sim — o texto completo de “Análise Estática: Strings, Hashes e Cabeçalhos PE” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Análise Estática: Strings, Hashes e Cabeçalhos PE”?
Extraia strings, calcule hashes e analise cabeçalhos PE para caracterizar malware sem executá-lo. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Análise Estática: Strings, Hashes e Cabeçalhos PE”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Análise Estática: Strings, Hashes e Cabeçalhos PE
- Análise Dinâmica em um Sandbox
- IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos
- Regras YARA para Detecção de Malware