Динамический анализ в песочнице
Запускайте вредоносное ПО в Any.run или Cuckoo Sandbox и наблюдайте создание процессов, сетевые вызовы и запись файлов.
«Динамический анализ в песочнице» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое динамический анализ
Динамический анализ запускает вредоносную программу в контролируемой среде, чтобы наблюдать её фактическое поведение: создаваемые файлы, изменяемые ключи реестра, устанавливаемые сетевые соединения и запускаемые процессы. Он показывает то, чего не может показать статический анализ.
Архитектура песочницы
Песочница окружает ОС средствами мониторинга, которые перехватывают системные вызовы. Журналы поведения фиксируют каждое событие, связанное с файлами, реестром, сетью и процессами. Популярные песочницы: Any.run (интерактивная), Cuckoo (с самостоятельным размещением), Joe Sandbox.
Настройка изолированной лаборатории
Используйте VMware или VirtualBox с сетью только для хоста либо выделенным VLAN. Перед запуском образцов создайте снимок чистой системы. Никогда не подключайте свою аналитическую VM к рабочим сетям — вредоносная программа может попытаться выполнить боковое перемещение.
Запуск образца в Any.run
Отправьте образец, наблюдайте за ним в интерактивной VM в реальном времени и скачайте полный отчёт о поведении. Any.run автоматически выделяет сетевые индикаторы, деревья процессов, сброшенные файлы и метки техник MITRE ATT&CK.
Анализ дерева процессов
Дерево процессов показывает отношения между родительскими и дочерними процессами. Если word.exe запускает powershell.exe, а тот — cmd.exe, это указывает на загрузчик на основе макросов. Неожиданные дочерние процессы — важный индикатор компрометации.
Анализ сетевого трафика
Сетевые захваты песочницы показывают DNS-запросы (разрешение домена C2), сигнальные соединения HTTP/S и кражу данных. Фиксируйте IP-адреса назначения, порты, строки User-Agent и шаблоны URI — всё это становится сетевыми IOC.
Изменения файловой системы
Вредоносные программы часто сбрасывают полезные нагрузки в %TEMP%, %APPDATA% или системные каталоги. Они могут подменять легитимные двоичные файлы (перехват DLL) или добавлять скрипты закрепления. Внимательно отслеживайте создаваемые, изменяемые и удаляемые файлы.
Изменения реестра
Закрепление через ключи запуска (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), установку служб (HKLM\SYSTEM\CurrentControlSet\Services) и перехват COM отображается в журналах песочницы как события реестра.
Самостоятельное размещение Cuckoo Sandbox
Cuckoo работает в Linux и управляет VM с Windows в качестве гостевых систем для анализа. REST API принимает образцы, возвращает отчёты JSON и интегрируется с платформами анализа угроз. Настраиваемые модули захватывают дампы памяти и сетевые данные PCAP.
Обход обнаружения песочницы
Сложные вредоносные программы проверяют признаки песочницы: небольшое число процессов, отсутствие движений мыши, ключи реестра VM (VMware Tools), определённые шаблоны имён пользователей или короткое время работы системы. Используйте реальное оборудование или песочницы с длительным временем выполнения, чтобы противостоять такому обходу.
Объединение статического и динамического анализа
Динамический анализ подтверждает предположения статического анализа. Если статический анализ обнаружил подозрительные импортируемые функции, динамический анализ показывает, вызывались ли они на самом деле и с какими параметрами, формируя полный профиль поведения.
Проверка знаний
Что в первую очередь записывает песочница во время динамического анализа вредоносной программы?
Итоги
Динамический анализ безопасно запускает вредоносную программу в изолированной песочнице, чтобы зафиксировать её реальное поведение. Деревья процессов, сетевой трафик, изменения реестра и операции с файлами вместе создают полную картину функциональности вредоносной программы и её IOC.
Часто задаваемые вопросы
Урок «Динамический анализ в песочнице» бесплатный?
Да — полный текст урока «Динамический анализ в песочнице» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Динамический анализ в песочнице»?
Запускайте вредоносное ПО в Any.run или Cuckoo Sandbox и наблюдайте создание процессов, сетевые вызовы и запись файлов. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Динамический анализ в песочнице»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Статический анализ: строки, хеши и заголовки PE
- Динамический анализ в песочнице
- Поведенческие IOC: реестр, сеть и файловые артефакты
- Правила YARA для обнаружения вредоносного ПО