0Pricing
Cyber Security Academy · Урок

Динамический анализ в песочнице

Запускайте вредоносное ПО в Any.run или Cuckoo Sandbox и наблюдайте создание процессов, сетевые вызовы и запись файлов.

«Динамический анализ в песочнице» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое динамический анализ

Динамический анализ запускает вредоносную программу в контролируемой среде, чтобы наблюдать её фактическое поведение: создаваемые файлы, изменяемые ключи реестра, устанавливаемые сетевые соединения и запускаемые процессы. Он показывает то, чего не может показать статический анализ.

Архитектура песочницы

Песочница окружает ОС средствами мониторинга, которые перехватывают системные вызовы. Журналы поведения фиксируют каждое событие, связанное с файлами, реестром, сетью и процессами. Популярные песочницы: Any.run (интерактивная), Cuckoo (с самостоятельным размещением), Joe Sandbox.

Настройка изолированной лаборатории

Используйте VMware или VirtualBox с сетью только для хоста либо выделенным VLAN. Перед запуском образцов создайте снимок чистой системы. Никогда не подключайте свою аналитическую VM к рабочим сетям — вредоносная программа может попытаться выполнить боковое перемещение.

Запуск образца в Any.run

Отправьте образец, наблюдайте за ним в интерактивной VM в реальном времени и скачайте полный отчёт о поведении. Any.run автоматически выделяет сетевые индикаторы, деревья процессов, сброшенные файлы и метки техник MITRE ATT&CK.

Анализ дерева процессов

Дерево процессов показывает отношения между родительскими и дочерними процессами. Если word.exe запускает powershell.exe, а тот — cmd.exe, это указывает на загрузчик на основе макросов. Неожиданные дочерние процессы — важный индикатор компрометации.

Анализ сетевого трафика

Сетевые захваты песочницы показывают DNS-запросы (разрешение домена C2), сигнальные соединения HTTP/S и кражу данных. Фиксируйте IP-адреса назначения, порты, строки User-Agent и шаблоны URI — всё это становится сетевыми IOC.

Изменения файловой системы

Вредоносные программы часто сбрасывают полезные нагрузки в %TEMP%, %APPDATA% или системные каталоги. Они могут подменять легитимные двоичные файлы (перехват DLL) или добавлять скрипты закрепления. Внимательно отслеживайте создаваемые, изменяемые и удаляемые файлы.

Изменения реестра

Закрепление через ключи запуска (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), установку служб (HKLM\SYSTEM\CurrentControlSet\Services) и перехват COM отображается в журналах песочницы как события реестра.

Самостоятельное размещение Cuckoo Sandbox

Cuckoo работает в Linux и управляет VM с Windows в качестве гостевых систем для анализа. REST API принимает образцы, возвращает отчёты JSON и интегрируется с платформами анализа угроз. Настраиваемые модули захватывают дампы памяти и сетевые данные PCAP.

Обход обнаружения песочницы

Сложные вредоносные программы проверяют признаки песочницы: небольшое число процессов, отсутствие движений мыши, ключи реестра VM (VMware Tools), определённые шаблоны имён пользователей или короткое время работы системы. Используйте реальное оборудование или песочницы с длительным временем выполнения, чтобы противостоять такому обходу.

Объединение статического и динамического анализа

Динамический анализ подтверждает предположения статического анализа. Если статический анализ обнаружил подозрительные импортируемые функции, динамический анализ показывает, вызывались ли они на самом деле и с какими параметрами, формируя полный профиль поведения.

Проверка знаний

Что в первую очередь записывает песочница во время динамического анализа вредоносной программы?

Итоги

Динамический анализ безопасно запускает вредоносную программу в изолированной песочнице, чтобы зафиксировать её реальное поведение. Деревья процессов, сетевой трафик, изменения реестра и операции с файлами вместе создают полную картину функциональности вредоносной программы и её IOC.

Часто задаваемые вопросы

Урок «Динамический анализ в песочнице» бесплатный?

Да — полный текст урока «Динамический анализ в песочнице» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Динамический анализ в песочнице»?

Запускайте вредоносное ПО в Any.run или Cuckoo Sandbox и наблюдайте создание процессов, сетевые вызовы и запись файлов. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Динамический анализ в песочнице»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Статический анализ: строки, хеши и заголовки PE
  2. Динамический анализ в песочнице
  3. Поведенческие IOC: реестр, сеть и файловые артефакты
  4. Правила YARA для обнаружения вредоносного ПО
← Назад к Cyber Security Academy