0Pricing
Ethical Hacking Academy · Урок

Динамический анализ

Поведение в песочнице

«Динамический анализ» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.

Что такое динамический анализ

Динамический анализ запускает вредоносное ПО в контролируемой среде и наблюдает за его поведением: созданными файлами, изменениями реестра, запущенными процессами и сетевым трафиком.

Он показывает, что образец делает на самом деле, включая поведение, скрытое от статического анализа упаковкой.

Создание безопасной песочницы

Запускайте вредоносное ПО только в изолированной песочнице: на виртуальной машине с чистым снимком, к которому можно вернуться.

Используйте сеть только для узла или поддельную сеть, чтобы вредоносное ПО не могло связаться с интернетом или настоящими системами. Никогда не проводите анализ на машине, подключённой к рабочей сети.

Снимки

Перед запуском образца создайте чистый снимок виртуальной машины. После анализа вернитесь к нему, чтобы удалить все изменения, внесённые вредоносным ПО.

Так Вы сможете многократно запускать образец из одинакового исходного состояния.

Мониторинг файловой системы и реестра

Procmon (монитор процессов) в реальном времени записывает действия с файлами, реестром и процессами. Фильтрация по имени процесса образца показывает, к чему именно он обращается.

Это позволяет обнаружить созданные файлы, добавленные ключи реестра и механизмы закрепления.

Наблюдение за процессами

Process Explorer и Process Hacker показывают запущенные процессы, связи между родительскими и дочерними процессами, а также внедрённые потоки.

Вредоносное ПО часто создаёт дочерние процессы или внедряется в легитимные процессы, такие как explorer.exe, чтобы скрыться.

Перехват сетевого трафика

Используйте Wireshark для перехвата трафика, а INetSim или FakeNet-NG — для имитации интернет-сервисов. Вредоносное ПО думает, что связалось со своим сервером, а Вы безопасно записываете запросы.

Это позволяет обнаружить домены управления и контроля, сигналы-маяки и попытки вывода данных.

Индикаторы компрометации

В ходе динамического анализа Вы собираете индикаторы компрометации (IOCs):

  • Хеши файлов и имена созданных файлов.
  • Ключи реестра для закрепления.
  • Домены C2 и IP-адреса.
  • Имена мьютексов.

IOCs помогают специалистам по защите обнаруживать и блокировать угрозу.

Механизмы закрепления

Следите за тем, как вредоносное ПО переживает перезагрузки. К распространённым методам относятся:

  • Ключи запуска в реестре.
  • Запланированные задачи.
  • Службы.
  • Записи в папке автозагрузки.

Место закрепления — это ценный IOC и цель для удаления.

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Приёмы противодействия анализу

Сложное вредоносное ПО обнаруживает песочницы и отказывается запускаться. Оно может проверять признаки виртуальной машины, малое время работы системы, небольшое число ядер CPU или наличие отладчика.

Некоторые образцы откладывают выполнение или требуют взаимодействия с пользователем. Распознавание этих приёмов уклонения — часть динамического анализа.

Автоматизированные песочницы

Такие инструменты, как Cuckoo Sandbox, и онлайн-сервисы (Any.Run, Hybrid Analysis) автоматизируют запуск образцов и создают отчёты о поведении.

Они ускоряют первичный анализ, но тщательное ручное исследование по-прежнему обнаруживает то, что упускает автоматизация, особенно в образцах, использующих уклонение.

Сочетание статического и динамического анализа

Статический и динамический анализ дополняют друг друга. Статический анализ раскрывает возможности и даёт подсказки, а динамический подтверждает, что выполняется на самом деле.

Обычно аналитик чередует их: строка, найденная статически, подсказывает, за чем наблюдать динамически, а замеченное поведение указывает, какой код следует изучить в дизассемблере.

Быстрая проверка

Вспомните основной шаг безопасности перед запуском вредоносного ПО.

Итоги

Теперь Вы понимаете, как проводить динамический анализ вредоносного ПО:

  • Запускайте образец в изолированной виртуальной машине с чистым снимком и имитируемой сетью.
  • Наблюдайте за ним с помощью Procmon, Process Explorer и Wireshark + INetSim.
  • Собирайте IOCs и выявляйте механизмы закрепления.
  • Следите за приёмами уклонения, направленными против анализа.

Далее Вы изучите сам код с помощью дизассемблирования.

Часто задаваемые вопросы

Урок «Динамический анализ» бесплатный?

Да — полный текст урока «Динамический анализ» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.

Чему я научусь в уроке «Динамический анализ»?

Поведение в песочнице Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?

Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Динамический анализ»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?

Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Статический анализ
  2. Динамический анализ
  3. Основы дизассемблирования
  4. Распаковка
← Назад к Ethical Hacking Academy