การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE
สกัดสตริง คำนวณแฮช และแยกวิเคราะห์ส่วนหัว PE เพื่อจำแนกลักษณะมัลแวร์โดยไม่เรียกใช้
การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การวิเคราะห์แบบสถิติคืออะไร
การวิเคราะห์แบบสถิติตรวจสอบมัลแวร์โดยไม่เรียกใช้มัลแวร์นั้น คุณดึงข้อมูลจากตัวแฟ้มเอง เช่น สตริง การนำเข้า ส่วนหัว และข้อมูลเมทาดาทา เพื่อทำความเข้าใจความสามารถของมัลแวร์ก่อนเสี่ยงเรียกใช้
การคำนวณค่าแฮชของแฟ้ม
คำนวณค่าแฮชของตัวอย่างด้วย MD5, SHA-1 และ SHA-256 เพื่อสร้างลายนิ้วมือเฉพาะ ส่งค่าแฮชไปยัง VirusTotal เพื่อตรวจสอบอัตราการตรวจจับและค้นหาตัวอย่างที่เกี่ยวข้องโดยไม่ต้องเรียกใช้แฟ้ม
sha256sum malware.exe
md5sum malware.exeการดึงสตริง
เครื่องมือ strings จะดึงข้อความ ASCII และ Unicode ที่อ่านได้ซึ่งฝังอยู่ในไบนารี ให้มองหาที่อยู่ URL เส้นทางแฟ้ม คีย์รีจิสทรี ชื่อมิวเท็กซ์ และข้อความแสดงข้อผิดพลาดที่เปิดเผยเจตนา
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"ภาพรวมรูปแบบแฟ้ม PE
โปรแกรมปฏิบัติการของ Windows ใช้รูปแบบ Portable Executable ส่วนหัว MZ, DOS stub, ลายเซ็น PE, ส่วนหัว COFF, ส่วนหัวเสริม และตารางส่วนต่าง ๆ ล้วนระบุวิธีที่ OS จะแมปแฟ้มเข้าสู่หน่วยความจำ
การวิเคราะห์ส่วนของแฟ้ม
ส่วนของ PE เช่น .text (โค้ด), .data (ข้อมูลที่กำหนดค่าเริ่มต้นแล้ว), .rdata (ข้อมูลอ่านอย่างเดียว) และ .rsrc (ทรัพยากร) ช่วยเปิดเผยโครงสร้าง ค่าเอนโทรปีสูงใน .text อาจบ่งชี้ถึงการแพ็กหรือการเข้ารหัส
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())ตารางที่อยู่การนำเข้า (IAT)
IAT แสดงรายการฟังก์ชัน API ของ Windows ทุกฟังก์ชันที่ไบนารีนำเข้า การพบ VirtualAlloc, WriteProcessMemory และ CreateRemoteThread บ่งชี้ถึงการฉีดโพรเซส การนำเข้า WinINet บ่งชี้ถึงการสื่อสารควบคุมและสั่งการ
เครื่องมือ: PEStudio และ CFF Explorer
PEStudio รวมการตรวจสอบค่าแฮช การดึงสตริง การวิเคราะห์ IAT และการค้นหา VirusTotal ไว้ใน GUI เดียว CFF Explorer ช่วยให้แก้ไขส่วนหัว PE และตรวจสอบทรัพยากรได้ ทั้งสองเครื่องมือใช้งานได้ฟรีและจำเป็นต่อการวิเคราะห์มัลแวร์
การตรวจจับแพ็กเกอร์
มัลแวร์ที่ถูกแพ็กจะซ่อนการนำเข้าที่แท้จริงไว้หลัง stub ซึ่งจะคลายแพ็กขณะทำงาน สัญญาณบ่งชี้ ได้แก่ การนำเข้าจำนวนน้อย (LoadLibrary + GetProcAddress) ค่าเอนโทรปีของ .text สูง ชื่อส่วนที่ผิดปกติ เช่น UPX0 หรือไม่พบรูปแบบโค้ดที่จำแนกได้ในเครื่องมือถอดแยกส่วน
FLOSS สำหรับสตริงที่ทำให้สับสน
FLOSS (FLARE Obfuscated String Solver) จากแมนเดียนต์จะดึงสตริงที่ใช้สแตก สตริงที่ถอดรหัสแล้ว และสตริงที่ถอดรหัสด้วยลูปกระชับโดยอัตโนมัติ ซึ่ง strings ไม่สามารถค้นพบได้ ช่วยเพิ่มความครอบคลุมในการวิเคราะห์แบบสถิติของตัวอย่างที่ทำให้สับสนได้อย่างมาก
การวิเคราะห์ส่วนทรัพยากร
มัลแวร์มักเก็บเพย์โหลด แฟ้มการกำหนดค่า หรือแฟ้ม PE ไว้ภายในส่วน .rsrc ให้ใช้ Resource Hacker หรือ pecheck เพื่อดึงและวิเคราะห์ทรัพยากรที่ฝังอยู่สำหรับค้นหาเพย์โหลดลำดับที่สอง
การจัดทำรายงานการวิเคราะห์แบบสถิต
จัดทำเอกสารระบุแฮชของตัวอย่าง เวลาประทับการคอมไพล์ เวอร์ชันของตัวเชื่อมโยง รายการนำเข้าที่น่าสังเกต สตริงน่าสงสัย แพ็กเกอร์ที่ตรวจพบ ความผิดปกติของทรัพยากร และคะแนนจาก VirusTotal ค่าพื้นฐานนี้จะใช้เป็นข้อมูลสำหรับการวิเคราะห์แบบพลวัต
แบบทดสอบความรู้
ส่วนใดของ PE โดยทั่วไปมีโค้ดที่ประมวลผลได้ของโปรแกรมอยู่
สรุป
การวิเคราะห์แบบสถิตสร้างภาพรวมโดยละเอียดของมัลแวร์โดยไม่เรียกใช้ แฮช สตริง การวิเคราะห์ส่วนหัว PE การตรวจสอบ IAT และการตรวจจับแพ็กเกอร์ร่วมกันเผยให้เห็นความสามารถของมัลแวร์และช่วยชี้แนวทางการตรวจสอบเชิงลึก
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE”
สกัดสตริง คำนวณแฮช และแยกวิเคราะห์ส่วนหัว PE เพื่อจำแนกลักษณะมัลแวร์โดยไม่เรียกใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การวิเคราะห์แบบสถิต: สตริง แฮช และส่วนหัว PE
- การวิเคราะห์แบบไดนามิกในแซนด์บ็อกซ์
- IOC เชิงพฤติกรรม: รีจิสทรี เครือข่าย และร่องรอยไฟล์
- กฎ YARA สำหรับตรวจจับมัลแวร์