Zum Inhalt springen

Nächste Ausgabe 6. Juli 2026

Malware-Analyse

Der Prozess der Zerlegung bösartiger Software, um Funktionsweise, Herkunft, Fähigkeiten und potenzielle Auswirkungen zu verstehen, mithilfe statischer, dynamischer, verhaltensbasierter und Code-Analyse, um IOCs, Signaturen und Threat Intelligence zu erzeugen.

Autor
Unihackers Team
Lesezeit
2 Min. Lesezeit
Zuletzt aktualisiert

Warum Es Wichtig Ist

Moderne Bedrohungen liefern maßgeschneiderte oder schnell evolvierende Malware schneller, als Hersteller signieren können. Wenn ein Endpoint eine verdächtige Binary markiert oder die Incident Response eine unbekannte ausführbare Datei findet, wandelt die Malware-Analyse ein Sample in IOCs, Verhaltensmuster und Erkennungen um, die das restliche Umfeld schützen.

Die Analyse von NotPetya 2017 enthüllte einen destruktiven Wiper, kein Ransomware, was die globale Reaktion umlenkte. Reverse Engineering von Stuxnet legte staatliche Fähigkeit offen. Die Analyse des SolarWinds-SUNBURST-Backdoors lieferte weltweit genutzte Detektionen.

Der Workflow

1. Triage

  • Hash-Lookup auf VirusTotal, MalwareBazaar, Hybrid Analysis
  • Dateityp und Architektur identifizieren
  • Strings und Entropie zur Packing-Erkennung
  • AV/EDR-Signaturtreffer

2. Statische Analyse

statisch.sh
Bash
file verdaechtig.exe
strings -n 8 verdaechtig.exe
sha256sum verdaechtig.exe
exiftool verdaechtig.exe
yara regeln.yar verdaechtig.exe
capa verdaechtig.exe

Achte auf Imports (VirtualAllocEx, WriteProcessMemory, CreateRemoteThread), eingebettete Ressourcen und Packing-Indikatoren.

3. Dynamische Analyse

Sample in isolierter Umgebung ausführen und Prozessbaum, Dateischreibvorgänge, Registry-Änderungen, Netzwerkverhalten, Mutex beobachten. Sandboxes: Cuckoo, Any.run, Joe Sandbox, Hybrid Analysis.

4. Code-Analyse

  • IDA Pro: Industriestandard
  • Ghidra: kostenlose NSA-Alternative
  • Binary Ninja: moderne UI
  • x64dbg / WinDbg: dynamisches Debugging

Manuelle Analyse rekonstruiert Algorithmen, Evasion-Techniken und einzigartige Fingerprints.

Anti-Analyse-Techniken

Outputs

OutputGenutzt vonBeispiel
File HashesSOC, EDRSHA256 des Droppers
YARA-RegelnHunterPattern Matching
Sigma-RegelnSIEMVerhaltensregeln
Netzwerk-IOCsNDR, FirewallsC2-Domains, IPs
ATT&CK-MappingThreat IntelTTPs
AttributionStrategische IntelVerbindungen zu Akteuren

Frameworks

  • MITRE ATT&CK, MAEC, STIX/TAXII
  • YARA: Regelsprache
  • Capa: Identifiziert Fähigkeiten

Best Practices

  1. Isolierte VMs mit Snapshot/Revert.
  2. Analyse-Netzsegmente mit simuliertem Internet.
  3. Alles hashen und dokumentieren.
  4. Tiefenanalyse zeitlich begrenzen.
  5. Findings teilen (MISP, MalwareBazaar).
  6. Auf ATT&CK mappen.

Verwandte Konzepte

Im Bootcamp

Wie wir Malware-Analyse unterrichten

In unserem Cybersecurity Bootcamp lernen Sie nicht nur Malware-Analyse in der Theorie, sondern üben mit echten Tools in praktischen Labs, angeleitet von Branchenfachleuten, die diese Konzepte täglich anwenden.

Behandelt in:

Modul 8: Erweiterte Sicherheitsoperationen

Verwandte Themen, die Sie beherrschen werden:Incident ResponseDFIRThreat HuntingVolatility
Sehen Sie, wie wir das unterrichten

360+ Stunden Expertentraining • CompTIA Security+ inklusive