0Pricing
Cyber Security Academy · บทเรียน

การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์

เรียกใช้มัลแวร์ใน Any.run หรือ Cuckoo Sandbox และสังเกตการสร้างกระบวนการ การเรียกเครือข่าย และการเขียนไฟล์

การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การวิเคราะห์แบบพลวัตคืออะไร

การวิเคราะห์แบบพลวัตเรียกใช้มัลแวร์ในสภาพแวดล้อมควบคุมเพื่อสังเกตพฤติกรรมจริง ได้แก่ ไฟล์ที่สร้างขึ้น คีย์รีจิสทรีที่แก้ไข การเชื่อมต่อเครือข่ายที่สร้างขึ้น และโพรเซสที่เริ่มทำงาน วิธีนี้เผยให้เห็นสิ่งที่การวิเคราะห์แบบสถิตไม่สามารถตรวจพบได้

สถาปัตยกรรมแซนด์บ็อกซ์

แซนด์บ็อกซ์ครอบ OS ด้วยฮุกสำหรับตรวจสอบที่ดักจับการเรียกระบบ บันทึกพฤติกรรมจะเก็บเหตุการณ์ของไฟล์ รีจิสทรี เครือข่าย และโพรเซสทุกเหตุการณ์ แซนด์บ็อกซ์ยอดนิยม ได้แก่ Any.run (โต้ตอบได้), คุกคู (โฮสต์เอง) และโจ แซนด์บ็อกซ์

การตั้งค่าแล็บแยก

ใช้วีเอ็มแวร์หรือ VirtualBox พร้อมเครือข่ายเฉพาะโฮสต์หรือ VLAN โดยเฉพาะ ถ่ายสแนปช็อตสะอาดก่อนเรียกใช้ตัวอย่าง ห้ามเชื่อมต่อ VM สำหรับการวิเคราะห์เข้ากับเครือข่ายใช้งานจริงโดยเด็ดขาด — มัลแวร์อาจพยายามเคลื่อนที่ไปยังระบบอื่นในเครือข่าย

การเรียกใช้ตัวอย่างใน Any.run

ส่งตัวอย่าง สังเกตการทำงานใน VM แบบโต้ตอบได้ และดาวน์โหลดรายงานพฤติกรรมฉบับเต็ม Any.run จะเน้นตัวบ่งชี้เครือข่าย แผนผังโพรเซส ไฟล์ที่ถูกปล่อย และแท็กเทคนิคการโจมตีของ MITRE โดยอัตโนมัติ

การวิเคราะห์แผนผังโพรเซส

แผนผังโพรเซสแสดงความสัมพันธ์ระหว่างโพรเซสแม่กับโพรเซสลูก การเห็น word.exe เรียกใช้ powershell.exe ซึ่งเรียกใช้ cmd.exe ต่อ บ่งชี้ถึงดรอปเปอร์ที่ใช้แมโคร โพรเซสลูกที่ไม่คาดคิดเป็นตัวบ่งชี้การบุกรุกที่สำคัญ

การวิเคราะห์การรับส่งข้อมูลเครือข่าย

การดักจับเครือข่ายของแซนด์บ็อกซ์แสดงการสืบค้น DNS (การแปลงชื่อโดเมนของเซิร์ฟเวอร์ควบคุมและสั่งการ) การส่งสัญญาณ HTTP/S และการลักลอบนำข้อมูลออกไป โปรดบันทึก IP ปลายทาง พอร์ต สตริงตัวแทนผู้ใช้ และรูปแบบ URI — ข้อมูลทั้งหมดจะกลายเป็น IOC ของเครือข่าย

การเปลี่ยนแปลงระบบไฟล์

มัลแวร์มักปล่อยส่วนรับน้ำหนักไปยัง %TEMP%, %APPDATA% หรือไดเรกทอรีระบบ มัลแวร์อาจแทนที่ไบนารีที่ถูกต้อง (การแย่งโหลด DLL) หรือเพิ่มสคริปต์สำหรับคงอยู่ในระบบ โปรดตรวจสอบไฟล์ที่สร้าง แก้ไข และลบอย่างรอบคอบ

การแก้ไขรีจิสทรี

การคงอยู่ในระบบผ่านคีย์ Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run) การติดตั้งบริการ (HKLM\SYSTEM\CurrentControlSet\Services) และการแย่งชิง COM ล้วนปรากฏเป็นเหตุการณ์รีจิสทรีในบันทึกของแซนด์บ็อกซ์

คุกคูแซนด์บ็อกซ์แบบโฮสต์เอง

คุกคูทำงานบนลินุกซ์และจัดการ VM วินโดวส์ในฐานะเครื่องแขกสำหรับการวิเคราะห์ ส่วนต่อประสาน REST รับตัวอย่าง ส่งคืนรายงาน JSON และเชื่อมต่อกับแพลตฟอร์มข่าวกรองภัยคุกคามได้ โมดูลที่ปรับแต่งได้สามารถเก็บดัมพ์หน่วยความจำและ PCAP ของเครือข่าย

การหลบเลี่ยงการตรวจจับแซนด์บ็อกซ์

มัลแวร์ที่ซับซ้อนจะตรวจหาสิ่งบ่งชี้ของแซนด์บ็อกซ์ เช่น จำนวนโพรเซสน้อย ไม่มีการเคลื่อนไหวของเมาส์ คีย์รีจิสทรีของ VM (เครื่องมือของวีเอ็มแวร์) รูปแบบชื่อผู้ใช้เฉพาะ หรือเวลาที่ระบบทำงานสั้น ใช้ฮาร์ดแวร์จริงหรือแซนด์บ็อกซ์ที่ทำงานเป็นเวลานานเพื่อเอาชนะการหลบเลี่ยงเหล่านี้

การผสานการวิเคราะห์แบบสถิตและแบบพลวัต

การวิเคราะห์แบบพลวัตยืนยันสิ่งที่การวิเคราะห์แบบสถิตตั้งข้อสังเกตไว้ หากการวิเคราะห์แบบสถิตพบรายการนำเข้าที่น่าสงสัย การวิเคราะห์แบบพลวัตจะแสดงว่ารายการเหล่านั้นถูกเรียกใช้จริงหรือไม่ และเรียกใช้ด้วยพารามิเตอร์ใด ซึ่งช่วยสร้างประวัติพฤติกรรมที่สมบูรณ์

แบบทดสอบความรู้

แซนด์บ็อกซ์บันทึกอะไรเป็นหลักระหว่างการวิเคราะห์มัลแวร์แบบพลวัต

สรุป

การวิเคราะห์แบบพลวัตเรียกใช้มัลแวร์อย่างปลอดภัยในแซนด์บ็อกซ์แยกเพื่อเก็บพฤติกรรมจริงของมัลแวร์ แผนผังโพรเซส การรับส่งข้อมูลเครือข่าย การเปลี่ยนแปลงรีจิสทรี และการดำเนินการกับไฟล์ร่วมกันสร้างภาพรวมอย่างครบถ้วนของการทำงานและ IOC ของมัลแวร์

คำถามที่พบบ่อย

บทเรียน “การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์”

เรียกใช้มัลแวร์ใน Any.run หรือ Cuckoo Sandbox และสังเกตการสร้างกระบวนการ การเรียกเครือข่าย และการเขียนไฟล์ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE
  2. การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์
  3. IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์
  4. กฎ YARA สำหรับตรวจจับมัลแวร์
← กลับไปที่ Cyber Security Academy