Vai al contenuto

Prossima edizione 6 luglio 2026

Analisi del Malware

Processo di dissezione di software malevolo per comprenderne la funzionalità, l'origine, le capacità e l'impatto potenziale, usando tecniche di analisi statica, dinamica, comportamentale e del codice per produrre indicatori di compromissione, firme e threat intelligence.

Autore
Unihackers Team
Tempo di lettura
2 min di lettura
Ultimo aggiornamento

Perché È Importante

Le minacce moderne distribuiscono malware custom o in rapida evoluzione più velocemente di quanto i vendor possano firmare. Quando un endpoint segnala un binario sospetto o la risposta agli incidenti trova un eseguibile sconosciuto, l'analisi del malware converte un singolo campione in IOC, pattern comportamentali e rilevamenti che proteggono il resto dell'ambiente.

L'analisi di NotPetya nel 2017 rivelò che era un wiper distruttivo, non ransomware, ridirezionando la risposta globale. Il reverse engineering di Stuxnet ha mostrato capacità statali. L'analisi di SUNBURST di SolarWinds ha prodotto rilevamenti usati in tutto il mondo.

Il Workflow

1. Triage

  • Lookup hash su VirusTotal, MalwareBazaar, Hybrid Analysis
  • Identificazione tipo file e architettura
  • String ed entropia per rilevare packing
  • Match firme AV/EDR

2. Analisi Statica

statica.sh
Bash
file sospetto.exe
strings -n 8 sospetto.exe
sha256sum sospetto.exe
exiftool sospetto.exe
yara regole.yar sospetto.exe
capa sospetto.exe

Cerca import sospetti (VirtualAllocEx, WriteProcessMemory, CreateRemoteThread), risorse embedded e indizi di packing.

3. Analisi Dinamica

Esegui il campione in ambiente isolato e osserva albero processi, scritture di file, modifiche al registro, comportamento di rete, mutex. Sandbox: Cuckoo, Any.run, Joe Sandbox, Hybrid Analysis.

4. Analisi del Codice

  • IDA Pro: standard del settore
  • Ghidra: alternativa NSA gratuita
  • Binary Ninja: UI moderna
  • x64dbg / WinDbg: debugging dinamico

L'analisi manuale recupera algoritmi, tecniche di evasione e impronte uniche.

Tecniche Anti-Analisi

Output

OutputUtenteEsempio
HashSOC, EDRSHA256 del dropper
Regole YARAHunterPattern matching
Regole SigmaSIEMRegole comportamentali
IOC di reteNDR, firewallDominio C2, IP
Mappatura ATT&CKThreat intelTTP
AttribuzioneIntel strategicaCollegamenti ad attore

Framework e Standard

  • MITRE ATT&CK, MAEC, STIX/TAXII
  • YARA: pattern matching
  • Capa: capacità

Migliori Pratiche

  1. VM isolate con snapshot/revert.
  2. Segmenti di rete dedicati con Internet simulata.
  3. Hash e documentazione completi.
  4. Limitare il tempo di analisi profonda.
  5. Condividere i risultati (MISP, MalwareBazaar).
  6. Mappare su ATT&CK.

Concetti Correlati

Nel Bootcamp

Come insegniamo Analisi del Malware

Nel nostro Cybersecurity Bootcamp, non imparerai solo la teoria su Analisi del Malware. Praticherai con strumenti reali in laboratori pratici, guidato da professionisti del settore che usano questi concetti quotidianamente.

Trattato in:

Modulo 8: Operazioni di Sicurezza Avanzate

Argomenti correlati che padroneggerai:Risposta agli IncidentiDFIRThreat HuntingVolatility
Scopri come lo insegniamo

360+ ore di formazione esperta • CompTIA Security+ incluso