การวิเคราะห์แบบพลวัต
พฤติกรรมในแซนด์บ็อกซ์
การวิเคราะห์แบบพลวัต เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
การวิเคราะห์แบบไดนามิกคืออะไร
การวิเคราะห์แบบไดนามิกเรียกใช้มัลแวร์ในสภาพแวดล้อมที่ควบคุมได้และสังเกตพฤติกรรมของมัน ได้แก่ ไฟล์ที่สร้าง การเปลี่ยนแปลงรีจิสทรี โพรเซสที่สร้างขึ้น และการรับส่งข้อมูลเครือข่าย
วิธีนี้เผยให้เห็นสิ่งที่ตัวอย่างทำจริง รวมถึงพฤติกรรมที่การแพ็กซ่อนไว้จากการวิเคราะห์แบบสแตติก
การสร้างแซนด์บ็อกซ์ที่ปลอดภัย
เรียกใช้มัลแวร์เฉพาะในแซนด์บ็อกซ์ที่แยกออกจากระบบอื่น ซึ่งเป็นเครื่องเสมือนที่มีสแนปชอตสะอาดและสามารถย้อนกลับได้
ใช้เครือข่ายแบบโฮสต์เท่านั้นหรือเครือข่ายปลอม เพื่อป้องกันไม่ให้มัลแวร์เข้าถึงอินเทอร์เน็ตหรือระบบจริงของคุณ อย่าวิเคราะห์บนเครื่องที่เชื่อมต่อกับเครือข่ายใช้งานจริงโดยเด็ดขาด
สแนปชอต
ก่อนเรียกใช้ตัวอย่าง ให้สร้างสแนปชอตสะอาดของ VM หลังการวิเคราะห์ ให้ย้อนกลับไปยังสแนปชอตนั้นเพื่อล้างการเปลี่ยนแปลงทั้งหมดที่มัลแวร์ทำไว้
วิธีนี้ช่วยให้คุณเรียกใช้ตัวอย่างซ้ำจากสถานะเริ่มต้นเดียวกันได้
การตรวจสอบระบบไฟล์และรีจิสทรี
Procmon (Process Monitor) บันทึกกิจกรรมของไฟล์ รีจิสทรี และโพรเซสแบบเรียลไทม์ การกรองด้วยชื่อโพรเซสของตัวอย่างจะแสดงให้เห็นอย่างชัดเจนว่าตัวอย่างเข้าถึงสิ่งใดบ้าง
วิธีนี้เผยให้เห็นไฟล์ที่ถูกปล่อย คีย์รีจิสทรีที่ถูกสร้าง และกลไกการคงอยู่ในระบบ
การเฝ้าดูโพรเซส
Process Explorer และ Process Hacker แสดงโพรเซสที่กำลังทำงาน ความสัมพันธ์ระหว่างโพรเซสแม่กับโพรเซสลูก และเธรดที่ถูกแทรก
มัลแวร์มักสร้างโพรเซสลูกหรือแทรกตัวเข้าไปในโพรเซสที่ถูกต้อง เช่น explorer.exe เพื่อซ่อนตัว
การเก็บข้อมูลการรับส่งเครือข่าย
ใช้ Wireshark เพื่อเก็บข้อมูลการรับส่ง และใช้ INetSim หรือ FakeNet-NG เพื่อจำลองบริการอินเทอร์เน็ต มัลแวร์จะคิดว่าตนเชื่อมต่อถึงเซิร์ฟเวอร์แล้ว ขณะที่คุณบันทึกคำขอเหล่านั้นอย่างปลอดภัย
วิธีนี้เผยให้เห็นโดเมนสั่งการและควบคุม บีคอน และความพยายามขโมยข้อมูลออกไป
ตัวบ่งชี้การบุกรุก
จากการวิเคราะห์แบบไดนามิก คุณจะรวบรวมตัวบ่งชี้การบุกรุก (IOCs) ได้แก่:
- แฮชของไฟล์และชื่อไฟล์ที่ถูกปล่อย
- คีย์รีจิสทรีสำหรับการคงอยู่ในระบบ
- โดเมน C2 และที่อยู่ IP
- ชื่อมิวเท็กซ์
IOC ช่วยให้ผู้ป้องกันตรวจจับและบล็อกภัยคุกคามได้
กลไกการคงอยู่ในระบบ
ให้เฝ้าดูว่ามัลแวร์อยู่รอดหลังการรีบูตได้อย่างไร วิธีที่พบบ่อย ได้แก่:
- คีย์ Run ในรีจิสทรี
- งานที่กำหนดเวลาไว้
- บริการ
- รายการในโฟลเดอร์เริ่มต้นระบบ
ตำแหน่งที่ใช้คงอยู่ในระบบเป็น IOC ที่มีคุณค่าสูงและเป็นเป้าหมายสำหรับการกำจัด
HKCU\Software\Microsoft\Windows\CurrentVersion\Runกลลวงต่อต้านการวิเคราะห์
มัลแวร์ที่ซับซ้อนสามารถตรวจจับแซนด์บ็อกซ์และปฏิเสธที่จะทำงาน มันอาจตรวจหาองค์ประกอบของ VM ระยะเวลาที่ระบบเปิดทำงานสั้น จำนวนแกน CPU ที่น้อย หรือการมีอยู่ของเครื่องมือดีบัก
มัลแวร์บางชนิดหน่วงการทำงานหรือต้องการการโต้ตอบจากผู้ใช้ การรู้จักกลลวงหลบหลีกเหล่านี้เป็นส่วนหนึ่งของการวิเคราะห์แบบไดนามิก
แซนด์บ็อกซ์อัตโนมัติ
เครื่องมืออย่าง Cuckoo Sandbox และบริการออนไลน์ (Any.Run, Hybrid Analysis) ทำให้การเรียกใช้ตัวอย่างโดยเจตนาเป็นอัตโนมัติและสร้างรายงานพฤติกรรม
เครื่องมือเหล่านี้ช่วยเร่งการคัดกรองเบื้องต้น แต่การวิเคราะห์ด้วยตนเองอย่างรอบคอบยังตรวจพบสิ่งที่ระบบอัตโนมัติพลาดได้ โดยเฉพาะตัวอย่างที่หลบหลีกการตรวจจับ
การผสานการวิเคราะห์แบบสแตติกและไดนามิก
การวิเคราะห์แบบสแตติกและไดนามิกช่วยเติมเต็มซึ่งกันและกัน การวิเคราะห์แบบสแตติกเผยให้เห็นความสามารถและเบาะแส ส่วนการวิเคราะห์แบบไดนามิกยืนยันสิ่งที่ถูกเรียกใช้จริง
โดยทั่วไปนักวิเคราะห์จะสลับไปมาระหว่างทั้งสองแบบ สตริงที่พบจากการวิเคราะห์แบบสแตติกจะช่วยชี้ว่าควรเฝ้าดูอะไรแบบไดนามิก และพฤติกรรมที่สังเกตได้จะชี้กลับไปยังโค้ดที่ควรอ่านในเครื่องมือแยกคำสั่ง
ตรวจสอบอย่างรวดเร็ว
ลองทบทวนขั้นตอนด้านความปลอดภัยสำคัญก่อนเรียกใช้มัลแวร์โดยเจตนา
สรุปทบทวน
ตอนนี้คุณเข้าใจการวิเคราะห์มัลแวร์แบบไดนามิกแล้ว:
- เรียกใช้ตัวอย่างใน VM ที่แยกออกจากระบบอื่น พร้อมสแนปชอตสะอาดและเครือข่ายจำลอง
- ตรวจสอบด้วย Procmon, Process Explorer และ Wireshark + INetSim
- รวบรวม IOCs และระบุกลไกการคงอยู่ในระบบ
- เฝ้าดูกลลวงการหลบหลีกการวิเคราะห์
ถัดไป คุณจะอ่านโค้ดจริงด้วยการแยกคำสั่ง
คำถามที่พบบ่อย
บทเรียน “การวิเคราะห์แบบพลวัต” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การวิเคราะห์แบบพลวัต” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์แบบพลวัต”
พฤติกรรมในแซนด์บ็อกซ์ คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การวิเคราะห์แบบพลวัต” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม
ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การวิเคราะห์แบบสแตติก
- การวิเคราะห์แบบพลวัต
- พื้นฐานการถอดแอสเซมบลี
- การแกะแพ็ก