Análise dinâmica
Comportamento na caixa de areia
Análise dinâmica é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O Que é Análise Dinâmica
A análise dinâmica executa o malware em um ambiente controlado e observa seu comportamento: arquivos criados, alterações no registro, processos iniciados e tráfego de rede.
Ela revela o que a amostra realmente faz, incluindo comportamentos ocultos da análise estática pela compactação.
Construindo uma Área Restrita Segura
Execute malware somente em uma área restrita isolada: uma máquina virtual com um instantâneo limpo para o qual você possa reverter.
Use uma rede somente para o host ou uma rede falsa para impedir que o malware alcance a internet ou seus sistemas reais. Nunca faça análises em uma máquina conectada a uma rede de produção.
Instantâneos
Antes de detonar a amostra, crie um instantâneo limpo da VM. Após a análise, reverta para ele para apagar todas as alterações feitas pelo malware.
Isso permite executar a amostra repetidamente a partir de um estado inicial idêntico.
Monitorando o Sistema de Arquivos e o Registro
O Procmon (Monitor de Processos) registra atividades de arquivos, do registro e de processos em tempo real. Filtrar pelo nome do processo da amostra mostra exatamente o que ela acessa.
Isso revela arquivos descartados, chaves do registro criadas e mecanismos de persistência.
Observando os Processos
O Process Explorer e o Process Hacker mostram processos em execução, relações entre processos pai e filho e threads injetadas.
O malware frequentemente inicia processos filhos ou injeta código em processos legítimos, como explorer.exe, para se esconder.
Capturando o Tráfego de Rede
Use o Wireshark para capturar o tráfego e o INetSim ou o FakeNet-NG para simular serviços de internet. O malware pensa que alcançou seu servidor, enquanto você registra as solicitações com segurança.
Isso expõe domínios de comando e controle, sinais periódicos e tentativas de exfiltração.
Indicadores de Comprometimento
Na análise dinâmica, você coleta Indicadores de Comprometimento (IOCs):
- Hashes de arquivos e nomes de arquivos descartados.
- Chaves do registro usadas para persistência.
- Domínios de C2 e endereços IP.
- Nomes de mutex.
Os IOCs ajudam os defensores a detectar e bloquear a ameaça.
Mecanismos de Persistência
Observe como o malware sobrevive às reinicializações. Os métodos comuns incluem:
- Chaves de execução no registro.
- Tarefas agendadas.
- Serviços.
- Entradas na pasta de inicialização.
O local de persistência é um IOC de alto valor e um alvo de remoção.
HKCU\Software\Microsoft\Windows\CurrentVersion\RunTécnicas Antianálise
Malware sofisticado detecta áreas restritas e se recusa a executar. Ele pode verificar artefatos de VM, baixo tempo de atividade, poucos núcleos de CPU ou a presença de um depurador.
Alguns atrasam a execução ou exigem interação do usuário. Reconhecer essas técnicas de evasão faz parte da análise dinâmica.
Áreas Restritas Automatizadas
Ferramentas como Cuckoo Sandbox e serviços online (Any.Run, Hybrid Analysis) automatizam a detonação e produzem relatórios comportamentais.
Elas aceleram a triagem, mas uma análise manual cuidadosa ainda identifica o que a automação não detecta, especialmente em amostras evasivas.
Combinando Análises Estática e Dinâmica
As análises estática e dinâmica se complementam. O trabalho estático revela recursos e dá pistas; o trabalho dinâmico confirma o que realmente é executado.
Um analista normalmente alterna entre as duas: uma string encontrada estaticamente orienta o que observar dinamicamente, e o comportamento observado aponta de volta para o código a ser lido no desmontador.
Verificação Rápida
Lembre-se da principal medida de segurança antes de detonar malware.
Recapitulação
Agora você entende a análise dinâmica de malware:
- Execute a amostra em uma VM isolada, com um instantâneo limpo e uma rede simulada.
- Monitore com Procmon, Process Explorer e Wireshark + INetSim.
- Colete IOCs e identifique mecanismos de persistência.
- Fique atento a técnicas de evasão antianálise.
Em seguida, você lerá o próprio código por meio da desmontagem.
Perguntas Frequentes
A aula “Análise dinâmica” é grátis?
Sim — o texto completo de “Análise dinâmica” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Análise dinâmica”?
Comportamento na caixa de areia Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Análise dinâmica”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Análise estática
- Análise dinâmica
- Fundamentos da desmontagem
- Desempacotamento