Analisi Malware — Triage iniziale: VT, sandbox, stringhe, YARA
La catena è forte quanto il suo anello più debole. — Variante di John C. Maxwell.

Introduzione
Questo articolo si concentra sulla triage iniziale di malware utilizzando vari strumenti e tecniche. La triage iniziale è cruciale per capire rapidamente se un file sospetto sia veramente malevolo o no, permettendo ai team di sicurezza di risparmiare tempo e risorse. In questo pezzo, esploreremo la valutazione con VirusTotal (VT), l'uso di sandbox per il comportamento dinamico, l'analisi delle stringhe presenti nel file e l'applicazione di YARA per la ricerca di pattern specifici.
Valutazione con VirusTotal
VirusTotal è un servizio online che analizza i file sospetti utilizzando una vasta gamma di antivirus diversi. Questo processo permette di ottenere una panoramica rapida e accurata della natura del file in questione.
Passaggi per la valutazione con VirusTotal
- Caricare il file: Upoadare il sospetto file su VirusTotal tramite il loro sito web o l'API.
- Attendere i risultati: Il servizio analizza il file con un grande numero di antivirus e malware analyzers, fornendo rapidamente una mappa delle posizioni in cui il file è stato rilevato come malevolo.
- Interpretare i risultati:
- Se molti antivirus segnalano il file come malwares, probabilmente si tratta di un malware.
- Se pochi o nessun antivirus lo segnala, potrebbe essere un falso positivo o un file non malevolo.
Esempio concreto
Famiglia: Emotet
Indicatore osservabile: Il nome del file è emotet.exe e viene rilevato come malwares da più di 20 antivirus su VirusTotal.
Sandbox per il comportamento dinamico
Un sandbox è un ambiente isolato in cui eseguire i sospetti file per osservare il loro comportamento senza compromettere la sicurezza del sistema operativo principale. Questo approccio permette di capire se il file si sta comportando come un malware.
Passaggi per l'uso di sandbox
- Selezionare un sandbox: Utilizzare strumenti come Cuckoo Sandbox, Ghidra o altri.
- Eseguire il sospetto file: Caricare e eseguire il file nel sandbox.
- Osservare il comportamento: Monitorare l'output generato dal file in esecuzione, inclusi i log di rete, la modifica del registro, la creazione di file nuovi o modificati.
Esempio concreto
Famiglia: Zeus
Indicatore osservabile: Il sospetto file crea un nuovo processo per eseguire l'attacco e invia dati sensibili su una rete remota. Questo comportamento è tipico del malware Zeus.
Analisi delle stringhe presenti nel file
Le stringhe presenti nei file di malware possono rivelare informazioni utili sul loro scopo e funzionalità. L'analisi delle stringhe può aiutare a identificare pattern specifici o chiave di accesso.
Passaggi per l'analisi delle stringhe
- Estrarre le stringhe: Utilizzare strumenti come strings.exe o binwalk.
- Cercare pattern specifici: Rilevare stringhe che potrebbero rivelare il nome del malware, URL di accesso remoto, credenziali, ecc.
Esempio concreto
Famiglia: TrickBot
Indicatore osservabile: Il file contiene la stringa trickbot e un URL di accesso remoto https://update.trickbot.com.
YARA per la ricerca di pattern specifici
YARA è una potente linguistica di regole che permette di identificare malware basandosi su pattern specifici. È utile per creare regole personalizzate o utilizzare quelle esistenti.
Passaggi per l'uso di YARA
- Creare o selezionare un set di regole: Usare regole predefinite o creare nuove basandosi su pattern osservati.
- Applicare le regole al file sospetto:
- Eseguire
yara <ruolo> <file>per applicare la regola a un file specifico.
Esempio concreto
Famiglia: Dridex
Indicatore osservabile: La regola YARA Dridex.yar identifica il malware basandosi su stringhe specifiche e comportamenti di network.
Domande frequenti
- Quali sono le principali differenze tra VT, sandbox, stringhe e YARA?
- VirusTotal offre una valutazione rapida con molti antivirus.
- Sandbox permette l'osservazione del comportamento dinamico.
- Stringhe offrono informazioni sullo scopo e la funzionalità.
-
YARA è utile per creare regole personalizzate.
-
Come posso utilizzare le stringhe per identificare malware?
- Estrarre le stringhe usando strumenti come
strings.exe. -
Rilevare pattern specifici, ad esempio nomi di malware o URL di accesso remoto.
-
Quali sono i vantaggi dell'uso di YARA in confronto a VT?
- YARA permette la creazione di regole personalizzate.
- Offre un controllo maggiore sull'identificazione dei malware.
Vedi anche
- Analisi Malware — Triage avanzata: comportamenti network, attacchi zero-day
- Cenni introduttivi alla sicurezza informatica