Malware-Analyse verbindet Beweise ohne Ausführung mit beobachtetem Laufzeitverhalten. Dieser Praxiskurs nutzt sichere, eigens erstellte Linux-Programme, um zu zeigen, was Dateistruktur, Strings, System- und Bibliotheksaufrufe über verdächtige Dateien verraten.
Du bestimmst ELF-Dateien, dokumentierst SHA-256, prüfst Header, extrahierst Indikatoren und verfolgst kontrollierte Ausführung mit strace und ltrace. In der Abschlusschallenge findest du einen eingebetteten Schlüssel, löst das vorbereitete Verhalten unter Tracing aus und meldest lokale Dateiänderungen.
Was du lernen wirst
- Typ und Architektur eines Binarys mit
filebestimmen - Einen SHA-256-Fingerabdruck erzeugen und ELF-Header mit
readelfprüfen - Eingebettete Strings nach URLs, IP-Adressen und Geheimnissen filtern
- Systemaufrufe aufzeichnen und mit
straceauf Datei- und Netzwerkaktivität eingrenzen openat-,unlink-,socket- undconnect-Belege interpretieren- Bibliotheksfunktionen mit
ltraceverfolgen und String- sowie Dateiaufrufe isolieren - Eine vorbereitete Klartextnutzlast vor Umwandlung und Speicherung wiederfinden
- Statische Hinweise und dynamische Spuren zur Dokumentation ausgelöster Änderungen verbinden
Für wen dieser Kurs geeignet ist
Dieser Kurs auf mittlerem Niveau richtet sich an Cybersecurity-Lernende, Incident Responder, Linux-Administratoren und angehende Malware-Analysten. Er vermittelt beobachtbares Verhalten und Beweissammlung, nicht Reverse Engineering auf Assemblerebene.
Voraussetzungen: Sicherer Umgang mit Linux-Terminal, Dateien, grep und Ausgabeumleitung. Kenntnisse zu Prozessen, Executables, Netzwerk und Hashes sind hilfreich; C oder Disassemblierung sind nicht nötig.
Lernumgebung: Ein Ubuntu-22.04-Terminal mit file, SHA-256, readelf, strings, strace und ltrace. Alle Samples sind harmlose, für die Labs kompilierte C-Programme und wirken nur auf vorbereitete lokale Dateien und Testindikatoren.
Häufig gestellte Fragen
Führe ich echte Malware aus?
Nein. Jedes Executable ist ein im Setup erstellter Simulator für Datei-, Netzwerk-, Zugangsdaten- und Payload-Muster ohne echte Malware-Fähigkeiten.
Eignet sich die Isolation für eigene unbekannte Samples?
Nein. Die Umgebung ist für die gelieferten harmlosen Samples geeignet, richtet aber keine gehärtete Sandbox, Netztrennung, Snapshots oder Überwachung für beliebige Binärdateien ein. Eigene unbekannte Samples dürfen hier nicht ausgeführt werden.
Lehrt der Kurs Disassemblierung oder Dekompilierung?
Nein. Trotz Reverse-Engineering-Thema umfasst er Black-Box-Triage mit Metadaten, ELF-Headern, Strings, strace und ltrace. Assembler, Debugger, Decompiler, Entpacken und Coderekonstruktion sind ausgeschlossen.
Sind externe Threat-Intelligence-Dienste erforderlich?
Nein. Du dokumentierst Hashes und lokale Indikatoren, lädst aber keine Dateien hoch und fragst VirusTotal nicht ab. Alle Schlüsse stammen aus gelieferten Artefakten und Traces.





