沙箱中的动态分析
在 Any.run 或 Cuckoo Sandbox 中运行恶意软件,观察进程创建、网络调用和文件写入。
沙箱中的动态分析 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是动态分析
动态分析会在受控环境中执行恶意软件,以观察其实际行为:创建了哪些文件、修改了哪些注册表项、建立了哪些网络连接,以及生成了哪些进程。它可以揭示静态分析无法发现的信息。
沙箱架构
沙箱通过监控钩子封装 OS,以拦截系统调用。行为日志会记录每个文件、注册表、网络和进程事件。常见的沙箱包括:Any.run(交互式)、Cuckoo(自托管式)和 Joe Sandbox。
设置隔离实验室
使用 VMware 或 VirtualBox,并采用仅主机网络或专用 VLAN。运行样本前,先创建干净的快照。切勿将分析 VM 连接到生产网络——恶意软件可能会尝试横向移动。
在 Any.run 中运行样本
提交样本,在实时交互式 VM 中观察其行为,然后下载完整的行为报告。Any.run 会自动标记网络指标、进程树、释放的文件和 MITRE ATT&CK 技术标签。
进程树分析
进程树显示父子关系。看到 word.exe 生成 powershell.exe,再由 powershell.exe 生成 cmd.exe,说明这是一个基于宏的投递器。异常的子进程是入侵的重要指标。
网络流量分析
沙箱捕获的网络流量会显示 DNS 查询(C2 域名解析)、HTTP/S 信标通信和数据外泄。请记录目标 IP、端口、用户代理字符串和 URI 模式——这些都会成为网络 IOC。
文件系统变化
恶意软件通常会将有效载荷释放到 %TEMP%、%APPDATA% 或系统目录。它可能替换合法二进制文件(DLL 劫持),或添加持久化脚本。请仔细监控创建、修改和删除的文件。
注册表修改
通过运行键实现持久化(HKCU\Software\Microsoft\Windows\CurrentVersion\Run)、安装服务(HKLM\SYSTEM\CurrentControlSet\Services)以及 COM 劫持,都会在沙箱日志中显示为注册表事件。
自托管 Cuckoo 沙箱
Cuckoo 运行在 Linux 上,并将 Windows VM 作为分析客户机进行管理。REST 接口接受样本、返回 JSON 报告,并与威胁情报平台集成。可自定义的模块还能捕获内存转储和网络 PCAP 数据。
规避沙箱检测
复杂的恶意软件会检查沙箱痕迹:进程数量过少、没有鼠标移动、VM 注册表项(VMware Tools)、特定的用户名模式或运行时间过短。使用真实硬件或长时间运行的沙箱,可以应对这类规避行为。
结合静态分析与动态分析
动态分析可以验证静态分析提出的判断。如果静态分析发现了可疑导入项,动态分析就能显示这些导入项是否真的被调用,以及调用时使用了哪些参数,从而构建完整的行为画像。
知识检查
在动态恶意软件分析期间,沙箱主要会记录什么?
总结
动态分析会在隔离的沙箱中安全运行恶意软件,以捕获其真实行为。进程树、网络流量、注册表变化和文件操作结合起来,可以完整呈现恶意软件的功能及其 IOC。
常见问题解答
「沙箱中的动态分析」课时是免费的吗?
是的 — 「沙箱中的动态分析」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「沙箱中的动态分析」这节课中我会学到什么?
在 Any.run 或 Cuckoo Sandbox 中运行恶意软件,观察进程创建、网络调用和文件写入。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「沙箱中的动态分析」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。