Fundamentos de Análise de Malware

Analise binários maliciosos com segurança. Combine a análise estática para extrair strings e cabeçalhos com a análise dinâmica usando strace e ltrace para monitorar chamadas de sistema e de biblioteca durante a execução.

Cybersecurity EngineerCibersegurança

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

A análise de malware combina evidências obtidas sem execução com comportamentos observados em tempo de execução. Este curso prático usa programas Linux seguros e preparados para mostrar o que estrutura, strings, chamadas de sistema e bibliotecas revelam sobre um executável suspeito.

Você identificará ELF, registrará SHA-256, inspecionará cabeçalhos, extrairá indicadores e rastreará execução controlada com strace e ltrace. No desafio final, recuperará uma chave embutida, ativará o comportamento preparado sob rastreamento e informará os arquivos locais alterados.

O que você aprenderá

  • Determinar o tipo e a arquitetura reais de um binário com file
  • Gerar uma impressão SHA-256 e inspecionar cabeçalhos ELF com readelf
  • Extrair e filtrar strings em busca de URLs, IPs e segredos
  • Registrar chamadas de sistema e focar arquivos e rede com strace
  • Interpretar evidências de openat, unlink, socket e connect
  • Rastrear funções de bibliotecas com ltrace e isolar chamadas de texto e arquivos
  • Recuperar uma carga em texto preparada antes de sua transformação e gravação
  • Combinar pistas estáticas e traces dinâmicos para documentar alterações ativadas

Para quem é este curso

Este curso intermediário é indicado para estudantes de segurança cibernética, profissionais de resposta, administradores Linux e aspirantes a analistas de malware. Ele enfatiza comportamento observável e evidências, não engenharia reversa em assembly.

Pré-requisitos: Familiaridade com terminal Linux, arquivos, grep e redirecionamento. Noções de processos, executáveis, rede e hashes são úteis; C e desassembly não são necessários.

Ambiente de aprendizagem: Um terminal Ubuntu 22.04 com file, SHA-256, readelf, strings, strace e ltrace. As amostras são programas C inofensivos compilados para os laboratórios e limitados a arquivos locais e indicadores de teste.

Perguntas frequentes

Vou executar malware real?

Não. Cada executável é um simulador criado na preparação para mostrar padrões de arquivo, rede, credenciais e payload sem recursos maliciosos reais.

O isolamento serve para analisar minhas próprias amostras desconhecidas?

Não. O ambiente é adequado às amostras inofensivas fornecidas, mas não configura sandbox reforçado, contenção de rede, snapshots ou monitoramento para binários arbitrários. Não envie nem execute aqui amostras desconhecidas.

O curso ensina disassembly ou decompilação?

Não. Apesar do tema do desafio, o escopo é triagem black-box com metadados, cabeçalhos ELF, strings, strace e ltrace. Assembly, depuradores, decompiladores, unpacking e reconstrução de código não estão incluídos.

Serviços externos de inteligência são necessários?

Não. Você registra hashes e indicadores locais, mas não envia amostras nem consulta VirusTotal. As conclusões vêm dos artefatos e traces fornecidos.

Professor

labby
Labby
Labby is the LabEx teacher.