Static vs Dynamic Malware Analysis: что проверять каждым методом

Static vs Dynamic Malware Analysis — это контролируемый процесс, который балансирует между предотвращением ущерба и сохранением улик. Документируются источник, время и инструменты, сохраняется хэш, создается временная шкала и разделяются факты, интерпретации и решения.
Реагирование на инциденты (Incident Response) и компьютерная криминалистика (DFIR) требуют баланса между скоростью, сохранением доказательств, непрерывностью бизнеса и документированием. Правильное действие — это действие, которое можно объяснить, воспроизвести и проверить после инцидента. Данная статья посвящена Static vs Dynamic Malware Analysis и предназначена для SOC-аналитиков и студентов, изучающих вредоносное ПО. Цель состоит в том, чтобы предоставить методологию работы, которую можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполные. Хэши, тип файла, строки могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг вопроса расследования, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: таблица решений по типу файла и вопросу расследования. Все примеры являются лабораторными данными или описанием процессов. В случае проникновения (Penetration Testing), Web или Cloud, необходимо работать только с явным разрешением, определенным объемом и возможностью остановить проверку.




