0Pricing
Ethical Hacking Academy · Aula

Análise estática

Strings e cabeçalhos

Análise estática é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O Que é Análise Estática

A análise estática examina uma amostra de malware sem executá-la. Você inspeciona o conteúdo, a estrutura e os metadados do arquivo para descobrir o que ele pode fazer.

Ela é mais segura do que executar código desconhecido e geralmente é o primeiro passo em qualquer investigação de malware.

Trabalhe com Segurança

Mesmo a análise estática deve ocorrer em um ambiente isolado: uma VM dedicada à análise, sem dados confidenciais e, idealmente, com a rede desabilitada.

Nunca analise malware em sua máquina principal. Uma execução acidental ou um arquivo compactado malicioso pode comprometê-la.

Calculando o Hash da Amostra

Primeiro, calcule o hash do arquivo (MD5, SHA-1, SHA-256). O hash é uma impressão digital usada para identificar a amostra e consultá-la em bancos de dados de inteligência sobre ameaças.

Enviar apenas o hash ao VirusTotal evita o envio da própria amostra.

sha256sum sample.exe

Extraindo Strings

O comando strings extrai texto imprimível de um binário. Ele pode revelar URLs, endereços IP, caminhos de arquivos, chaves do registro e mensagens de erro.

Esses artefatos dão pistas sobre os recursos do malware e sua infraestrutura de comando e controle.

strings -n 8 sample.exe | less

Identificando o Tipo de Arquivo

Não confie na extensão do arquivo. Use file e inspecione os bytes mágicos para confirmar o formato real.

Um executável do Windows começa com MZ (o formato PE), e um binário Linux ELF começa com 0x7F ELF. Conhecer o tipo orienta o restante da análise.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

Cabeçalhos PE

Os executáveis do Windows usam o formato Executável Portátil (PE). Os cabeçalhos descrevem as seções, o ponto de entrada e as marcações de tempo.

Ferramentas como PEview, pefile ou PE-bear analisam essa estrutura para você.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

Importações e a IAT

A Tabela de Endereços de Importação (IAT) lista as funções da API que o programa chama de outras DLLs. Essa é uma das fontes mais ricas de pistas comportamentais.

Importações como InternetOpenUrl, CreateProcess ou RegSetValue sugerem rede, execução e persistência.

Seções e Entropia

Os arquivos PE são divididos em seções, como .text (código), .data e .rsrc (recursos).

Uma entropia alta em uma seção geralmente indica compactação ou criptografia, sugerindo que o código real está oculto até a execução.

Poucas Strings, Poucas Importações?

Se uma amostra tiver pouquíssimas strings legíveis e quase nenhuma importação, é provável que esteja compactada. O malware compactado se descompacta na memória durante a execução.

Isso indica que apenas a análise estática não revelará tudo; posteriormente, você precisará de análise dinâmica e descompactação.

Regras YARA

As regras YARA descrevem padrões de strings ou bytes para classificar e detectar famílias de malware. Executar uma amostra contra um conjunto de regras pode identificar rapidamente ameaças conhecidas.

Os analistas também escrevem regras personalizadas a partir dos artefatos encontrados durante a análise estática.

yara malware_rules.yar sample.exe

Documentando as Descobertas

Durante toda a análise estática, registre cada artefato: hashes, strings suspeitas, importações e anomalias nas seções. Eles se tornam IOCs e orientam seus próximos passos.

Boas anotações também permitem correlacionar a amostra com famílias conhecidas e evitar repetir o trabalho caso você a examine novamente mais tarde.

Verificação Rápida

Lembre-se do que a alta entropia de uma seção geralmente indica.

Recapitulação

Agora você entende a análise estática de malware:

  • Examine uma amostra sem executá-la, em uma VM isolada.
  • Calcule hashes, extraia strings e confirme o tipo de arquivo.
  • Analise cabeçalhos PE, importações (IAT) e seções; uma entropia alta dá pistas de compactação.
  • Use YARA para classificar famílias conhecidas.

Em seguida, você observará o comportamento do malware com a análise dinâmica.

Perguntas Frequentes

A aula “Análise estática” é grátis?

Sim — o texto completo de “Análise estática” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Análise estática”?

Strings e cabeçalhos Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Análise estática”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Análise estática
  2. Análise dinâmica
  3. Fundamentos da desmontagem
  4. Desempacotamento
← Voltar para Ethical Hacking Academy