Cyber Security Academy · บทเรียน

การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE

สกัดสตริง คำนวณแฮช และแยกวิเคราะห์ส่วนหัว PE เพื่อจำแนกลักษณะมัลแวร์โดยไม่เรียกใช้

บทเรียน 1 จาก 413 ขั้นตอน

การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การวิเคราะห์แบบสถิติคืออะไร

การวิเคราะห์แบบสถิติตรวจสอบมัลแวร์โดยไม่เรียกใช้มัลแวร์นั้น คุณดึงข้อมูลจากตัวแฟ้มเอง เช่น สตริง การนำเข้า ส่วนหัว และข้อมูลเมทาดาทา เพื่อทำความเข้าใจความสามารถของมัลแวร์ก่อนเสี่ยงเรียกใช้

การคำนวณค่าแฮชของแฟ้ม

คำนวณค่าแฮชของตัวอย่างด้วย MD5, SHA-1 และ SHA-256 เพื่อสร้างลายนิ้วมือเฉพาะ ส่งค่าแฮชไปยัง VirusTotal เพื่อตรวจสอบอัตราการตรวจจับและค้นหาตัวอย่างที่เกี่ยวข้องโดยไม่ต้องเรียกใช้แฟ้ม

sha256sum malware.exe
md5sum malware.exe

การดึงสตริง

เครื่องมือ strings จะดึงข้อความ ASCII และ Unicode ที่อ่านได้ซึ่งฝังอยู่ในไบนารี ให้มองหาที่อยู่ URL เส้นทางแฟ้ม คีย์รีจิสทรี ชื่อมิวเท็กซ์ และข้อความแสดงข้อผิดพลาดที่เปิดเผยเจตนา

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

ภาพรวมรูปแบบแฟ้ม PE

โปรแกรมปฏิบัติการของ Windows ใช้รูปแบบ Portable Executable ส่วนหัว MZ, DOS stub, ลายเซ็น PE, ส่วนหัว COFF, ส่วนหัวเสริม และตารางส่วนต่าง ๆ ล้วนระบุวิธีที่ OS จะแมปแฟ้มเข้าสู่หน่วยความจำ

การวิเคราะห์ส่วนของแฟ้ม

ส่วนของ PE เช่น .text (โค้ด), .data (ข้อมูลที่กำหนดค่าเริ่มต้นแล้ว), .rdata (ข้อมูลอ่านอย่างเดียว) และ .rsrc (ทรัพยากร) ช่วยเปิดเผยโครงสร้าง ค่าเอนโทรปีสูงใน .text อาจบ่งชี้ถึงการแพ็กหรือการเข้ารหัส

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

ตารางที่อยู่การนำเข้า (IAT)

IAT แสดงรายการฟังก์ชัน API ของ Windows ทุกฟังก์ชันที่ไบนารีนำเข้า การพบ VirtualAlloc, WriteProcessMemory และ CreateRemoteThread บ่งชี้ถึงการฉีดโพรเซส การนำเข้า WinINet บ่งชี้ถึงการสื่อสารควบคุมและสั่งการ

เครื่องมือ: PEStudio และ CFF Explorer

PEStudio รวมการตรวจสอบค่าแฮช การดึงสตริง การวิเคราะห์ IAT และการค้นหา VirusTotal ไว้ใน GUI เดียว CFF Explorer ช่วยให้แก้ไขส่วนหัว PE และตรวจสอบทรัพยากรได้ ทั้งสองเครื่องมือใช้งานได้ฟรีและจำเป็นต่อการวิเคราะห์มัลแวร์

การตรวจจับแพ็กเกอร์

มัลแวร์ที่ถูกแพ็กจะซ่อนการนำเข้าที่แท้จริงไว้หลัง stub ซึ่งจะคลายแพ็กขณะทำงาน สัญญาณบ่งชี้ ได้แก่ การนำเข้าจำนวนน้อย (LoadLibrary + GetProcAddress) ค่าเอนโทรปีของ .text สูง ชื่อส่วนที่ผิดปกติ เช่น UPX0 หรือไม่พบรูปแบบโค้ดที่จำแนกได้ในเครื่องมือถอดแยกส่วน

FLOSS สำหรับสตริงที่ทำให้สับสน

FLOSS (FLARE Obfuscated String Solver) จากแมนเดียนต์จะดึงสตริงที่ใช้สแตก สตริงที่ถอดรหัสแล้ว และสตริงที่ถอดรหัสด้วยลูปกระชับโดยอัตโนมัติ ซึ่ง strings ไม่สามารถค้นพบได้ ช่วยเพิ่มความครอบคลุมในการวิเคราะห์แบบสถิติของตัวอย่างที่ทำให้สับสนได้อย่างมาก

การวิเคราะห์ส่วนทรัพยากร

มัลแวร์มักเก็บเพย์โหลด แฟ้มการกำหนดค่า หรือแฟ้ม PE ไว้ภายในส่วน .rsrc ให้ใช้ Resource Hacker หรือ pecheck เพื่อดึงและวิเคราะห์ทรัพยากรที่ฝังอยู่สำหรับค้นหาเพย์โหลดลำดับที่สอง

การจัดทำรายงานการวิเคราะห์แบบสถิต

จัดทำเอกสารระบุแฮชของตัวอย่าง เวลาประทับการคอมไพล์ เวอร์ชันของตัวเชื่อมโยง รายการนำเข้าที่น่าสังเกต สตริงน่าสงสัย แพ็กเกอร์ที่ตรวจพบ ความผิดปกติของทรัพยากร และคะแนนจาก VirusTotal ค่าพื้นฐานนี้จะใช้เป็นข้อมูลสำหรับการวิเคราะห์แบบพลวัต

แบบทดสอบความรู้

ส่วนใดของ PE โดยทั่วไปมีโค้ดที่ประมวลผลได้ของโปรแกรมอยู่

สรุป

การวิเคราะห์แบบสถิตสร้างภาพรวมโดยละเอียดของมัลแวร์โดยไม่เรียกใช้ แฮช สตริง การวิเคราะห์ส่วนหัว PE การตรวจสอบ IAT และการตรวจจับแพ็กเกอร์ร่วมกันเผยให้เห็นความสามารถของมัลแวร์และช่วยชี้แนวทางการตรวจสอบเชิงลึก

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE”

สกัดสตริง คำนวณแฮช และแยกวิเคราะห์ส่วนหัว PE เพื่อจำแนกลักษณะมัลแวร์โดยไม่เรียกใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE
  2. การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์
  3. IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์
  4. กฎ YARA สำหรับตรวจจับมัลแวร์
← กลับไปที่ Cyber Security Academy