0Pricing
Cyber Security Academy · 课时

静态分析:字符串、哈希与 PE 头

提取字符串、计算哈希并解析 PE 头,在不运行恶意软件的情况下分析其特征。

静态分析:字符串、哈希与 PE 头 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是静态分析

静态分析会在不执行恶意软件的情况下对其进行检查。您可以从文件本身提取信息——字符串、导入项、标头和元数据——在冒险执行之前了解其功能。

计算文件哈希值

请使用 MD5、SHA-1 和 SHA-256 计算样本的哈希值,以生成唯一指纹。请将哈希值提交到 VirusTotal,以检查检测率并查找相关样本,而无需运行文件。

sha256sum malware.exe
md5sum malware.exe

提取字符串

strings 工具可以提取嵌入二进制文件中的可打印 ASCII 和统一码文本。请查找网址、文件路径、注册表项、互斥体名称和错误消息,这些内容可以揭示其意图。

strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"

PE 文件格式概览

Windows 可执行文件使用可移植可执行文件格式。MZ 标头、DOS 存根、PE 签名、COFF 标头、可选标头和节表共同描述 OS 如何将文件映射到内存中。

节分析

PE 节(例如 .text(代码)、.data(已初始化数据)、.rdata(只读数据)和 .rsrc(资源))可以揭示文件结构。.text 中的高熵可能表示文件经过加壳或加密。

# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
  print(section.Name, section.get_entropy())

导入地址表(IAT)

IAT 列出了二进制文件导入的每个 Windows 应用程序编程接口函数。看到 VirtualAlloc、WriteProcessMemory、CreateRemoteThread,通常表示存在进程注入。导入 WinINet 则意味着存在命令与控制通信。

工具:PEStudio 和 CFF Explorer

PEStudio 在一个 GUI 中整合了哈希检查、字符串提取、IAT 分析和 VirusTotal 查询。CFF Explorer 可以编辑 PE 标头并检查资源。两者都是免费的恶意软件分析必备工具。

加壳程序检测

加壳恶意软件会将真实的导入项隐藏在一个运行时解包的存根程序之后。常见迹象包括:导入项很少(LoadLibrary + GetProcAddress)、.text 熵很高、存在 UPX0 等异常节名称,或反汇编器中没有可识别的代码模式。

使用 FLOSS 提取混淆字符串

Mandiant 提供的 FLOSS(FLARE 混淆字符串解析器)可以自动提取基于栈的字符串、解码后的字符串以及通过紧循环解码的字符串,而这些字符串是 strings 无法提取的;它可以显著提升对混淆样本的静态分析覆盖范围。

资源节分析

恶意软件通常会将有效载荷、配置文件或 PE 文件存储在 .rsrc 节中。请使用 Resource Hacker 或 pecheck 提取并分析嵌入的资源,以查找次级有效载荷。

构建静态分析报告

记录:样本哈希值、编译时间戳、链接器版本、重要导入项、可疑字符串、检测到的加壳器、资源异常以及 VirusTotal 评分。这些基线信息将用于动态分析。

知识检查

程序的可执行代码通常位于 PE 的哪个节中?

总结

静态分析可以在不运行恶意软件的情况下,构建其详细画像。哈希值、字符串、PE 头分析、IAT 检查和加壳器检测结合起来,可以揭示恶意软件的功能,并指导进一步调查。

常见问题解答

「静态分析:字符串、哈希与 PE 头」课时是免费的吗?

是的 — 「静态分析:字符串、哈希与 PE 头」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「静态分析:字符串、哈希与 PE 头」这节课中我会学到什么?

提取字符串、计算哈希并解析 PE 头,在不运行恶意软件的情况下分析其特征。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「静态分析:字符串、哈希与 PE 头」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 静态分析:字符串、哈希与 PE 头
  2. 沙箱中的动态分析
  3. 行为型 IOC:注册表、网络与文件痕迹
  4. 用于恶意软件检测的 YARA 规则
← 返回 Cyber Security Academy