Análise estática
Strings e cabeçalhos
Análise estática é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O Que é Análise Estática
A análise estática examina uma amostra de malware sem executá-la. Você inspeciona o conteúdo, a estrutura e os metadados do arquivo para descobrir o que ele pode fazer.
Ela é mais segura do que executar código desconhecido e geralmente é o primeiro passo em qualquer investigação de malware.
Trabalhe com Segurança
Mesmo a análise estática deve ocorrer em um ambiente isolado: uma VM dedicada à análise, sem dados confidenciais e, idealmente, com a rede desabilitada.
Nunca analise malware em sua máquina principal. Uma execução acidental ou um arquivo compactado malicioso pode comprometê-la.
Calculando o Hash da Amostra
Primeiro, calcule o hash do arquivo (MD5, SHA-1, SHA-256). O hash é uma impressão digital usada para identificar a amostra e consultá-la em bancos de dados de inteligência sobre ameaças.
Enviar apenas o hash ao VirusTotal evita o envio da própria amostra.
sha256sum sample.exeExtraindo Strings
O comando strings extrai texto imprimível de um binário. Ele pode revelar URLs, endereços IP, caminhos de arquivos, chaves do registro e mensagens de erro.
Esses artefatos dão pistas sobre os recursos do malware e sua infraestrutura de comando e controle.
strings -n 8 sample.exe | lessIdentificando o Tipo de Arquivo
Não confie na extensão do arquivo. Use file e inspecione os bytes mágicos para confirmar o formato real.
Um executável do Windows começa com MZ (o formato PE), e um binário Linux ELF começa com 0x7F ELF. Conhecer o tipo orienta o restante da análise.
file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386Cabeçalhos PE
Os executáveis do Windows usam o formato Executável Portátil (PE). Os cabeçalhos descrevem as seções, o ponto de entrada e as marcações de tempo.
Ferramentas como PEview, pefile ou PE-bear analisam essa estrutura para você.
import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)Importações e a IAT
A Tabela de Endereços de Importação (IAT) lista as funções da API que o programa chama de outras DLLs. Essa é uma das fontes mais ricas de pistas comportamentais.
Importações como InternetOpenUrl, CreateProcess ou RegSetValue sugerem rede, execução e persistência.
Seções e Entropia
Os arquivos PE são divididos em seções, como .text (código), .data e .rsrc (recursos).
Uma entropia alta em uma seção geralmente indica compactação ou criptografia, sugerindo que o código real está oculto até a execução.
Poucas Strings, Poucas Importações?
Se uma amostra tiver pouquíssimas strings legíveis e quase nenhuma importação, é provável que esteja compactada. O malware compactado se descompacta na memória durante a execução.
Isso indica que apenas a análise estática não revelará tudo; posteriormente, você precisará de análise dinâmica e descompactação.
Regras YARA
As regras YARA descrevem padrões de strings ou bytes para classificar e detectar famílias de malware. Executar uma amostra contra um conjunto de regras pode identificar rapidamente ameaças conhecidas.
Os analistas também escrevem regras personalizadas a partir dos artefatos encontrados durante a análise estática.
yara malware_rules.yar sample.exeDocumentando as Descobertas
Durante toda a análise estática, registre cada artefato: hashes, strings suspeitas, importações e anomalias nas seções. Eles se tornam IOCs e orientam seus próximos passos.
Boas anotações também permitem correlacionar a amostra com famílias conhecidas e evitar repetir o trabalho caso você a examine novamente mais tarde.
Verificação Rápida
Lembre-se do que a alta entropia de uma seção geralmente indica.
Recapitulação
Agora você entende a análise estática de malware:
- Examine uma amostra sem executá-la, em uma VM isolada.
- Calcule hashes, extraia strings e confirme o tipo de arquivo.
- Analise cabeçalhos PE, importações (IAT) e seções; uma entropia alta dá pistas de compactação.
- Use YARA para classificar famílias conhecidas.
Em seguida, você observará o comportamento do malware com a análise dinâmica.
Perguntas Frequentes
A aula “Análise estática” é grátis?
Sim — o texto completo de “Análise estática” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Análise estática”?
Strings e cabeçalhos Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Análise estática”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Análise estática
- Análise dinâmica
- Fundamentos da desmontagem
- Desempacotamento