Grundlagen der Malware-Analyse

Analysieren Sie bösartige Binärdateien in einer sicheren Umgebung. Kombinieren Sie statische Analysen zum Extrahieren von Strings und Headern mit dynamischen Analysen unter Verwendung von strace und ltrace, um System- und Bibliotheksaufrufe während der Ausführung zu überwachen.

Cybersecurity EngineerCybersicherheit

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Malware-Analyse verbindet Beweise ohne Ausführung mit beobachtetem Laufzeitverhalten. Dieser Praxiskurs nutzt sichere, eigens erstellte Linux-Programme, um zu zeigen, was Dateistruktur, Strings, System- und Bibliotheksaufrufe über verdächtige Dateien verraten.

Du bestimmst ELF-Dateien, dokumentierst SHA-256, prüfst Header, extrahierst Indikatoren und verfolgst kontrollierte Ausführung mit strace und ltrace. In der Abschlusschallenge findest du einen eingebetteten Schlüssel, löst das vorbereitete Verhalten unter Tracing aus und meldest lokale Dateiänderungen.

Was du lernen wirst

  • Typ und Architektur eines Binarys mit file bestimmen
  • Einen SHA-256-Fingerabdruck erzeugen und ELF-Header mit readelf prüfen
  • Eingebettete Strings nach URLs, IP-Adressen und Geheimnissen filtern
  • Systemaufrufe aufzeichnen und mit strace auf Datei- und Netzwerkaktivität eingrenzen
  • openat-, unlink-, socket- und connect-Belege interpretieren
  • Bibliotheksfunktionen mit ltrace verfolgen und String- sowie Dateiaufrufe isolieren
  • Eine vorbereitete Klartextnutzlast vor Umwandlung und Speicherung wiederfinden
  • Statische Hinweise und dynamische Spuren zur Dokumentation ausgelöster Änderungen verbinden

Für wen dieser Kurs geeignet ist

Dieser Kurs auf mittlerem Niveau richtet sich an Cybersecurity-Lernende, Incident Responder, Linux-Administratoren und angehende Malware-Analysten. Er vermittelt beobachtbares Verhalten und Beweissammlung, nicht Reverse Engineering auf Assemblerebene.

Voraussetzungen: Sicherer Umgang mit Linux-Terminal, Dateien, grep und Ausgabeumleitung. Kenntnisse zu Prozessen, Executables, Netzwerk und Hashes sind hilfreich; C oder Disassemblierung sind nicht nötig.

Lernumgebung: Ein Ubuntu-22.04-Terminal mit file, SHA-256, readelf, strings, strace und ltrace. Alle Samples sind harmlose, für die Labs kompilierte C-Programme und wirken nur auf vorbereitete lokale Dateien und Testindikatoren.

Häufig gestellte Fragen

Führe ich echte Malware aus?

Nein. Jedes Executable ist ein im Setup erstellter Simulator für Datei-, Netzwerk-, Zugangsdaten- und Payload-Muster ohne echte Malware-Fähigkeiten.

Eignet sich die Isolation für eigene unbekannte Samples?

Nein. Die Umgebung ist für die gelieferten harmlosen Samples geeignet, richtet aber keine gehärtete Sandbox, Netztrennung, Snapshots oder Überwachung für beliebige Binärdateien ein. Eigene unbekannte Samples dürfen hier nicht ausgeführt werden.

Lehrt der Kurs Disassemblierung oder Dekompilierung?

Nein. Trotz Reverse-Engineering-Thema umfasst er Black-Box-Triage mit Metadaten, ELF-Headern, Strings, strace und ltrace. Assembler, Debugger, Decompiler, Entpacken und Coderekonstruktion sind ausgeschlossen.

Sind externe Threat-Intelligence-Dienste erforderlich?

Nein. Du dokumentierst Hashes und lokale Indikatoren, lädst aber keine Dateien hoch und fragst VirusTotal nicht ab. Alle Schlüsse stammen aus gelieferten Artefakten und Traces.

Lehrer

labby
Labby
Labby is the LabEx teacher.