0Pricing
Cyber Security Academy · 课时

沙箱中的动态分析

在 Any.run 或 Cuckoo Sandbox 中运行恶意软件,观察进程创建、网络调用和文件写入。

沙箱中的动态分析 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是动态分析

动态分析会在受控环境中执行恶意软件,以观察其实际行为:创建了哪些文件、修改了哪些注册表项、建立了哪些网络连接,以及生成了哪些进程。它可以揭示静态分析无法发现的信息。

沙箱架构

沙箱通过监控钩子封装 OS,以拦截系统调用。行为日志会记录每个文件、注册表、网络和进程事件。常见的沙箱包括:Any.run(交互式)、Cuckoo(自托管式)和 Joe Sandbox。

设置隔离实验室

使用 VMware 或 VirtualBox,并采用仅主机网络或专用 VLAN。运行样本前,先创建干净的快照。切勿将分析 VM 连接到生产网络——恶意软件可能会尝试横向移动。

在 Any.run 中运行样本

提交样本,在实时交互式 VM 中观察其行为,然后下载完整的行为报告。Any.run 会自动标记网络指标、进程树、释放的文件和 MITRE ATT&CK 技术标签。

进程树分析

进程树显示父子关系。看到 word.exe 生成 powershell.exe,再由 powershell.exe 生成 cmd.exe,说明这是一个基于宏的投递器。异常的子进程是入侵的重要指标。

网络流量分析

沙箱捕获的网络流量会显示 DNS 查询(C2 域名解析)、HTTP/S 信标通信和数据外泄。请记录目标 IP、端口、用户代理字符串和 URI 模式——这些都会成为网络 IOC。

文件系统变化

恶意软件通常会将有效载荷释放到 %TEMP%、%APPDATA% 或系统目录。它可能替换合法二进制文件(DLL 劫持),或添加持久化脚本。请仔细监控创建、修改和删除的文件。

注册表修改

通过运行键实现持久化(HKCU\Software\Microsoft\Windows\CurrentVersion\Run)、安装服务(HKLM\SYSTEM\CurrentControlSet\Services)以及 COM 劫持,都会在沙箱日志中显示为注册表事件。

自托管 Cuckoo 沙箱

Cuckoo 运行在 Linux 上,并将 Windows VM 作为分析客户机进行管理。REST 接口接受样本、返回 JSON 报告,并与威胁情报平台集成。可自定义的模块还能捕获内存转储和网络 PCAP 数据。

规避沙箱检测

复杂的恶意软件会检查沙箱痕迹:进程数量过少、没有鼠标移动、VM 注册表项(VMware Tools)、特定的用户名模式或运行时间过短。使用真实硬件或长时间运行的沙箱,可以应对这类规避行为。

结合静态分析与动态分析

动态分析可以验证静态分析提出的判断。如果静态分析发现了可疑导入项,动态分析就能显示这些导入项是否真的被调用,以及调用时使用了哪些参数,从而构建完整的行为画像。

知识检查

在动态恶意软件分析期间,沙箱主要会记录什么?

总结

动态分析会在隔离的沙箱中安全运行恶意软件,以捕获其真实行为。进程树、网络流量、注册表变化和文件操作结合起来,可以完整呈现恶意软件的功能及其 IOC。

常见问题解答

「沙箱中的动态分析」课时是免费的吗?

是的 — 「沙箱中的动态分析」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「沙箱中的动态分析」这节课中我会学到什么?

在 Any.run 或 Cuckoo Sandbox 中运行恶意软件,观察进程创建、网络调用和文件写入。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「沙箱中的动态分析」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 静态分析:字符串、哈希与 PE 头
  2. 沙箱中的动态分析
  3. 行为型 IOC:注册表、网络与文件痕迹
  4. 用于恶意软件检测的 YARA 规则
← 返回 Cyber Security Academy