0Pricing
Cyber Security Academy · Aula

Análise Estática: Strings, Hashes e Cabeçalhos PE

Extraia strings, calcule hashes e analise cabeçalhos PE para caracterizar malware sem executá-lo.

Análise Estática: Strings, Hashes e Cabeçalhos PE é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é análise estática?

A análise estática examina software malicioso sem executá-lo. Extraia informações do próprio arquivo — cadeias de caracteres, importações, cabeçalhos e metadados — para entender seus recursos antes de correr o risco de executá-lo.

Cálculo de resumos criptográficos de arquivos

Calcule o resumo criptográfico de uma amostra usando MD5, SHA-1 e SHA-256 para criar impressões digitais exclusivas. Envie os resumos criptográficos ao VirusTotal para verificar as taxas de detecção e encontrar amostras relacionadas sem executar o arquivo.

sha256sum malware.exe
md5sum malware.exe

Extração de cadeias de caracteres

O utilitário strings extrai texto ASCII e Unicode imprimível incorporado em um binário. Procure URLs, caminhos de arquivos, chaves do registro, nomes de exclusão mútua e mensagens de erro que revelem a intenção.

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

Visão geral do formato de arquivo PE

Os executáveis do Windows usam o formato Executável Portátil. O cabeçalho MZ, o programa auxiliar do DOS, a assinatura PE, o cabeçalho COFF, o cabeçalho opcional e a tabela de seções descrevem como o OS mapeia o arquivo na memória.

Análise de seções

As seções PE, como .text (código), .data (dados inicializados), .rdata (somente leitura) e .rsrc (recursos), revelam a estrutura. Uma alta entropia em .text pode indicar empacotamento ou criptografia.

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

Tabela de endereços de importação (IAT)

A IAT lista todas as funções da API do Windows importadas pelo binário. A presença de VirtualAlloc, WriteProcessMemory e CreateRemoteThread sugere injeção de processos. Importações de WinINet indicam comunicação de comando e controle (C2).

Ferramentas: PEStudio e CFF Explorer

O PEStudio combina verificações de resumos criptográficos, extração de cadeias de caracteres, análise da IAT e consulta ao VirusTotal em uma única GUI. O CFF Explorer permite editar cabeçalhos PE e inspecionar recursos. Ambos são gratuitos e essenciais para a análise de software malicioso.

Detecção de empacotadores

O software malicioso empacotado oculta suas verdadeiras importações atrás de um programa auxiliar que o desempacota em tempo de execução. Sinais: poucas importações (LoadLibrary + GetProcAddress), alta entropia em .text, nomes de seção incomuns, como UPX0, ou ausência de padrões de código reconhecíveis em um desmontador.

FLOSS para cadeias de caracteres ofuscadas

O FLOSS (Resolvedor de cadeias ofuscadas da FLARE) da Mandiant extrai automaticamente cadeias baseadas na pilha, decodificadas e decodificadas em laços estreitos que strings não detecta — melhorando muito a cobertura estática de amostras ofuscadas.

Análise da seção de recursos

O software malicioso frequentemente armazena cargas úteis, arquivos de configuração ou arquivos PE dentro da seção .rsrc. Use o Resource Hacker ou o pecheck para extrair e analisar recursos incorporados em busca de cargas úteis secundárias.

Criando um relatório de análise estática

Documente: hash da amostra, data e hora da compilação, versão do vinculador, importações relevantes, cadeias de caracteres suspeitas, empacotador detectado, anomalias nos recursos e pontuação no VirusTotal. Essa linha de base alimenta a análise dinâmica.

Verificação de conhecimentos

Qual seção PE normalmente contém o código executável de um programa?

Resumo

A análise estática cria um retrato detalhado do malware sem executá-lo. Hashes, cadeias de caracteres, análise do cabeçalho PE, inspeção da IAT e detecção de empacotadores revelam conjuntamente suas capacidades e orientam uma investigação mais aprofundada.

Perguntas Frequentes

A aula “Análise Estática: Strings, Hashes e Cabeçalhos PE” é grátis?

Sim — o texto completo de “Análise Estática: Strings, Hashes e Cabeçalhos PE” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Análise Estática: Strings, Hashes e Cabeçalhos PE”?

Extraia strings, calcule hashes e analise cabeçalhos PE para caracterizar malware sem executá-lo. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Análise Estática: Strings, Hashes e Cabeçalhos PE”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Análise Estática: Strings, Hashes e Cabeçalhos PE
  2. Análise Dinâmica em um Sandbox
  3. IOCs Comportamentais: Registro, Rede e Artefatos de Arquivos
  4. Regras YARA para Detecção de Malware
← Voltar para Cyber Security Academy