Malware Triage: Análise preliminar segura de um ficheiro suspeito

Malware Triage é um processo controlado que equilibra a contenção de danos com a preservação de provas. Documenta-se a origem, tempo e ferramentas, guarda-se o Hash, constrói-se uma Timeline e separa-se o facto da interpretação e decisão.
A Resposta a Incidentes e o DFIR exigem um equilíbrio entre velocidade, preservação de provas, continuidade de negócios e documentação. Uma ação correta é uma ação que pode ser explicada, reproduzida e revista após o incidente. O presente artigo foca-se no Malware Triage e é dirigido a analistas de SOC e estudantes de Malware. O objetivo é fornecer um método de trabalho que possa ser aplicado em exercícios práticos, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. hashes, file type, strings podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a análise em torno de uma questão de investigação, das provas necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: Triage para um ficheiro de estudo inofensivo. Todos os exemplos são dados de laboratório ou descrição de processos. No caso de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, Scope definido e capacidade de interromper o teste.




