0Pricing
Ethical Hacking Academy · บทเรียน

การวิเคราะห์แบบพลวัต

พฤติกรรมในแซนด์บ็อกซ์

การวิเคราะห์แบบพลวัต เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

การวิเคราะห์แบบไดนามิกคืออะไร

การวิเคราะห์แบบไดนามิกเรียกใช้มัลแวร์ในสภาพแวดล้อมที่ควบคุมได้และสังเกตพฤติกรรมของมัน ได้แก่ ไฟล์ที่สร้าง การเปลี่ยนแปลงรีจิสทรี โพรเซสที่สร้างขึ้น และการรับส่งข้อมูลเครือข่าย

วิธีนี้เผยให้เห็นสิ่งที่ตัวอย่างทำจริง รวมถึงพฤติกรรมที่การแพ็กซ่อนไว้จากการวิเคราะห์แบบสแตติก

การสร้างแซนด์บ็อกซ์ที่ปลอดภัย

เรียกใช้มัลแวร์เฉพาะในแซนด์บ็อกซ์ที่แยกออกจากระบบอื่น ซึ่งเป็นเครื่องเสมือนที่มีสแนปชอตสะอาดและสามารถย้อนกลับได้

ใช้เครือข่ายแบบโฮสต์เท่านั้นหรือเครือข่ายปลอม เพื่อป้องกันไม่ให้มัลแวร์เข้าถึงอินเทอร์เน็ตหรือระบบจริงของคุณ อย่าวิเคราะห์บนเครื่องที่เชื่อมต่อกับเครือข่ายใช้งานจริงโดยเด็ดขาด

สแนปชอต

ก่อนเรียกใช้ตัวอย่าง ให้สร้างสแนปชอตสะอาดของ VM หลังการวิเคราะห์ ให้ย้อนกลับไปยังสแนปชอตนั้นเพื่อล้างการเปลี่ยนแปลงทั้งหมดที่มัลแวร์ทำไว้

วิธีนี้ช่วยให้คุณเรียกใช้ตัวอย่างซ้ำจากสถานะเริ่มต้นเดียวกันได้

การตรวจสอบระบบไฟล์และรีจิสทรี

Procmon (Process Monitor) บันทึกกิจกรรมของไฟล์ รีจิสทรี และโพรเซสแบบเรียลไทม์ การกรองด้วยชื่อโพรเซสของตัวอย่างจะแสดงให้เห็นอย่างชัดเจนว่าตัวอย่างเข้าถึงสิ่งใดบ้าง

วิธีนี้เผยให้เห็นไฟล์ที่ถูกปล่อย คีย์รีจิสทรีที่ถูกสร้าง และกลไกการคงอยู่ในระบบ

การเฝ้าดูโพรเซส

Process Explorer และ Process Hacker แสดงโพรเซสที่กำลังทำงาน ความสัมพันธ์ระหว่างโพรเซสแม่กับโพรเซสลูก และเธรดที่ถูกแทรก

มัลแวร์มักสร้างโพรเซสลูกหรือแทรกตัวเข้าไปในโพรเซสที่ถูกต้อง เช่น explorer.exe เพื่อซ่อนตัว

การเก็บข้อมูลการรับส่งเครือข่าย

ใช้ Wireshark เพื่อเก็บข้อมูลการรับส่ง และใช้ INetSim หรือ FakeNet-NG เพื่อจำลองบริการอินเทอร์เน็ต มัลแวร์จะคิดว่าตนเชื่อมต่อถึงเซิร์ฟเวอร์แล้ว ขณะที่คุณบันทึกคำขอเหล่านั้นอย่างปลอดภัย

วิธีนี้เผยให้เห็นโดเมนสั่งการและควบคุม บีคอน และความพยายามขโมยข้อมูลออกไป

ตัวบ่งชี้การบุกรุก

จากการวิเคราะห์แบบไดนามิก คุณจะรวบรวมตัวบ่งชี้การบุกรุก (IOCs) ได้แก่:

  • แฮชของไฟล์และชื่อไฟล์ที่ถูกปล่อย
  • คีย์รีจิสทรีสำหรับการคงอยู่ในระบบ
  • โดเมน C2 และที่อยู่ IP
  • ชื่อมิวเท็กซ์

IOC ช่วยให้ผู้ป้องกันตรวจจับและบล็อกภัยคุกคามได้

กลไกการคงอยู่ในระบบ

ให้เฝ้าดูว่ามัลแวร์อยู่รอดหลังการรีบูตได้อย่างไร วิธีที่พบบ่อย ได้แก่:

  • คีย์ Run ในรีจิสทรี
  • งานที่กำหนดเวลาไว้
  • บริการ
  • รายการในโฟลเดอร์เริ่มต้นระบบ

ตำแหน่งที่ใช้คงอยู่ในระบบเป็น IOC ที่มีคุณค่าสูงและเป็นเป้าหมายสำหรับการกำจัด

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

กลลวงต่อต้านการวิเคราะห์

มัลแวร์ที่ซับซ้อนสามารถตรวจจับแซนด์บ็อกซ์และปฏิเสธที่จะทำงาน มันอาจตรวจหาองค์ประกอบของ VM ระยะเวลาที่ระบบเปิดทำงานสั้น จำนวนแกน CPU ที่น้อย หรือการมีอยู่ของเครื่องมือดีบัก

มัลแวร์บางชนิดหน่วงการทำงานหรือต้องการการโต้ตอบจากผู้ใช้ การรู้จักกลลวงหลบหลีกเหล่านี้เป็นส่วนหนึ่งของการวิเคราะห์แบบไดนามิก

แซนด์บ็อกซ์อัตโนมัติ

เครื่องมืออย่าง Cuckoo Sandbox และบริการออนไลน์ (Any.Run, Hybrid Analysis) ทำให้การเรียกใช้ตัวอย่างโดยเจตนาเป็นอัตโนมัติและสร้างรายงานพฤติกรรม

เครื่องมือเหล่านี้ช่วยเร่งการคัดกรองเบื้องต้น แต่การวิเคราะห์ด้วยตนเองอย่างรอบคอบยังตรวจพบสิ่งที่ระบบอัตโนมัติพลาดได้ โดยเฉพาะตัวอย่างที่หลบหลีกการตรวจจับ

การผสานการวิเคราะห์แบบสแตติกและไดนามิก

การวิเคราะห์แบบสแตติกและไดนามิกช่วยเติมเต็มซึ่งกันและกัน การวิเคราะห์แบบสแตติกเผยให้เห็นความสามารถและเบาะแส ส่วนการวิเคราะห์แบบไดนามิกยืนยันสิ่งที่ถูกเรียกใช้จริง

โดยทั่วไปนักวิเคราะห์จะสลับไปมาระหว่างทั้งสองแบบ สตริงที่พบจากการวิเคราะห์แบบสแตติกจะช่วยชี้ว่าควรเฝ้าดูอะไรแบบไดนามิก และพฤติกรรมที่สังเกตได้จะชี้กลับไปยังโค้ดที่ควรอ่านในเครื่องมือแยกคำสั่ง

ตรวจสอบอย่างรวดเร็ว

ลองทบทวนขั้นตอนด้านความปลอดภัยสำคัญก่อนเรียกใช้มัลแวร์โดยเจตนา

สรุปทบทวน

ตอนนี้คุณเข้าใจการวิเคราะห์มัลแวร์แบบไดนามิกแล้ว:

  • เรียกใช้ตัวอย่างใน VM ที่แยกออกจากระบบอื่น พร้อมสแนปชอตสะอาดและเครือข่ายจำลอง
  • ตรวจสอบด้วย Procmon, Process Explorer และ Wireshark + INetSim
  • รวบรวม IOCs และระบุกลไกการคงอยู่ในระบบ
  • เฝ้าดูกลลวงการหลบหลีกการวิเคราะห์

ถัดไป คุณจะอ่านโค้ดจริงด้วยการแยกคำสั่ง

คำถามที่พบบ่อย

บทเรียน “การวิเคราะห์แบบพลวัต” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การวิเคราะห์แบบพลวัต” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์แบบพลวัต”

พฤติกรรมในแซนด์บ็อกซ์ คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การวิเคราะห์แบบพลวัต” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การวิเคราะห์แบบสแตติก
  2. การวิเคราะห์แบบพลวัต
  3. พื้นฐานการถอดแอสเซมบลี
  4. การแกะแพ็ก
← กลับไปที่ Ethical Hacking Academy