Statische Malware-Analysetools

Mar 07 2023
In diesem Artikel beschreibe ich einige der Tools, die ich häufig bei der Analyse von Malware-Beispielen verwende. Die Malware-Analyse ist aus mehreren Gründen für die Cybersicherheit unerlässlich: TrIDNet Obwohl TrIDNet ein älteres Dienstprogramm ist, wird es immer noch häufig verwendet.

In diesem Artikel beschreibe ich einige der Tools, die ich häufig bei der Analyse von Malware-Beispielen verwende.

Die Malware-Analyse ist aus mehreren Gründen für die Cybersicherheit unerlässlich:

  1. Erkennen und Identifizieren von Malware: Malware ist darauf ausgelegt, der Erkennung und Analyse durch Sicherheitstools zu entgehen. Die Malware-Analyse hilft, das Vorhandensein von Malware zu erkennen, ihr Verhalten zu bestimmen und sie nach Typen wie Trojanern, Viren, Würmern oder Ransomware zu klassifizieren.
  2. Die Fähigkeiten der Malware verstehen: Die Malware-Analyse bietet Einblicke in die Fähigkeiten der Malware und ihre Funktionsweise. Diese Informationen sind entscheidend für die Entwicklung wirksamer Gegenmaßnahmen gegen Malware.
  3. Identifizieren der Quelle der Malware: Die Malware-Analyse kann dabei helfen, die Quelle der Malware zu identifizieren, unabhängig davon, ob es sich um eine Einzelperson oder eine organisierte Gruppe handelt. Diese Informationen sind für Strafverfolgungs- und Geheimdienste von entscheidender Bedeutung, um Cyberkriminelle aufzuspüren und strafrechtlich zu verfolgen.

TrIDNet

Obwohl TrIDNet ein älteres Dienstprogramm ist, wird es immer noch häufig verwendet. TrIDNet ist zweifellos erforderlich, wenn Sie an einer Datei arbeiten und sich über deren Typ nicht sicher sind. Arbeiten Sie an .doc, .zip, .exe oder wissen Sie es nicht? Sie können sehen, welche Art von Datei in dieser Anwendung verwendet wird. Alles, was Sie tun müssen, ist, die Datei an TrIDNet anzuhängen.

https://mark0.net/soft-tridnet-e.html

Exeinfo PE

Exeinfo PE ist ein weiteres großartiges Tool zur Analyse von Malware. Dieses Tool hat etwas anderes als TrIDNet. Wenn Sie Ihre verdächtige Datei an Exeinfo PE senden, teilt Ihnen dieses Tool mit, um welche Art von Datei es sich handelt und ob diese verdächtige Datei gepackt oder entpackt wurde. Wenn Malware gepackt ist, bedeutet das, dass Sie sie entpacken müssen. Exeinfo PE sagt Ihnen möglicherweise, welche Technik Sie zum Entpacken verwenden müssen.

In diesem Fall wird erklärt, dass die Malware nicht gepackt ist, sodass Sie mit der Lamer-Info loslegen können.

Im zweiten Beispiel sehen wir, dass Malware gepackt ist. BINGO! Exeinfo PE hilft uns dabei, welche Art von Entpacktechnik wir verwenden werden.

GitHub – ExeinfoASL/ASL: Kostenlose Windows-Software

Sportstudio

Natürlich ist das PE-Studio die beliebteste Einrichtung in diesem Bereich. Wenn Sie Malware analysieren möchten, ohne sie auszuführen, ist PE Studio ein fantastisches Tool. Viele hilfreiche Informationen, wie zum Beispiel „Indikatoren, Bibliotheken und Importe“, finden Sie in PE Studio. Ein wesentliches Element für die Malware-Untersuchung ist außerdem die String-Analyse, bei der PE Studio Sie unterstützen kann. Wenn ich eine Malware analysiere, beginne ich normalerweise mit dem Abschnitt „Strings, Importe, Bibliotheken und Indikatoren“.

https://www.winitor.com/download

Erkennen Sie es ganz einfach

DIE, bekannt als Detect it Easy.DIE, kann Ihnen viele Details zu Ihrem Malware-Beispiel liefern. Beispielsweise sind Hash- und String-Werte auch Hex-Werte. Der Einstiegspunkt könnte nützlich sein, wenn Sie manuell auspacken möchten. Normalerweise verwende ich dieses Tool, um festzustellen, ob Malware gepackt ist oder nicht. Nachdem Sie eine Übermittlung vorgenommen haben, gibt es eine Schaltfläche namens „Entropie“. Nachdem Sie auf diese Schaltfläche geklickt haben, wird der „Status“ angezeigt.

GitHub – horsicq/Detect-It-Easy: Programm zur Bestimmung von Dateitypen für Windows, Linux und MacOS.

Danke fürs Lesen. Bitte liken Sie es, wenn Sie es nützlich finden.