Sandbox ·
ProcMon ·
Wireshark ·
RegShot ·
API-Monitoring ·
Reverse Engineering
Die dynamische Analyse beobachtet das Verhalten von Malware während der Ausführung – in einer kontrollierten Umgebung. Sie zeigt, welche Prozesse, Dateien, Registry-Einträge und Netzwerkverbindungen die Malware erstellt.
Sandbox und Labor-Umgebungen sind isolierte Systeme, in denen Malware sicher ausgeführt werden kann, ohne das Host-System zu gefährden. Snapshots erlauben ein einfaches Zurücksetzen nach jeder Analyse.
| Tool | Beschreibung | Plattform |
|---|---|---|
| Cuckoo Sandbox | Open-Source-Automatisierung für dynamische Analyse | Linux |
| REMnux | Linux-Distribution mit Analyse-Tools | Linux |
| FLARE VM | Windows-basierte Analyse-Umgebung | Windows |
| VirtualBox | Kostenlose Virtualisierung für Labore | Cross-Plattform |
| VMware Workstation | Professionelle Virtualisierung mit Snapshots | Windows/Linux |
ProcMon (Process Monitor) ist das wichtigste Tool für die dynamische Analyse. Es zeigt in Echtzeit alle Prozess-, Datei-, Registry- und Netzwerk-Aktivitäten einer Anwendung.
Netzwerk-Analyse zeigt, mit welchen Servern die Malware kommuniziert, welche Protokolle verwendet werden und welche Daten übertragen werden.
Registry-Monitoring zeigt, welche Registry-Einträge von der Malware erstellt, geändert oder gelöscht werden – oft ein wichtiger Indikator für Persistenz-Mechanismen.
API-Call-Monitoring zeigt, welche Windows-API-Funktionen die Malware aufruft – von Dateioperationen über Registry-Zugriffe bis zu Netzwerkfunktionen.
Weitere Tools ergänzen die dynamische Analyse – sie helfen, Persistenz, Prozess-Details und eingebettete Strings zu identifizieren.
Sandbox
ProcMon
Wireshark
RegShot
API Monitor
Autoruns
procmon.exe ·
wireshark ·
regshot ·
API Monitor ·
autoruns