Statische Analyse untersucht ein Artefakt ohne Ausführung; dynamische Analyse beobachtet die Ausführung in einer kontrollierten Umgebung. Analysten kombinieren häufig automatisierte Triage, Verhaltensbeobachtung, Code-Untersuchung und Vorfallbeweise, weil jede Methode andere Fakten aufdeckt.
Das Ziel bestimmt die Arbeitstiefe. Schnelle Vorfall-Triage kann Eindämmungsindikatoren suchen, während tiefere Analyse Persistenz, Kommunikation, Datenzugriff, Evasion oder Code-Abstammung erklären kann. Schlussfolgerungen sollten Beobachtungen, Werkzeuginterpretationen und Analystenschlüsse unterscheiden.
Wichtigste Punkte
Statische BeweiseHashes, Dateiformat, Strings, Imports, eingebettete Inhalte, Signaturen, Packing-Hinweise und Codestruktur können die Identifikation leiten, ohne die Probe auszuführen.
Dynamische BeweiseKontrollierte Beobachtung kann Prozesse, Dateien, Speicheraktivität, Konfigurationsänderungen, Netzwerkversuche und Verhalten offenbaren, das die statische Inspektion übersehen hat.
Sichere HandhabungEine autorisierte, isolierte Analyseumgebung mit eingeschränkter Konnektivität, kontrollierter Probenlagerung und -übertragung, Snapshots oder Neuaufbau sowie dokumentierter Beweisbehandlung verwenden.
Wichtige EinschränkungEine Methode oder ein Lauf enthüllt selten jede Fähigkeit. Packing, Verschlüsselung, ruhende Logik, benötigte Eingaben, Umgebungsprüfungen, Sandbox-Evasion, Werkzeugfehler und destruktives Verhalten können Ergebnisse verbergen oder verfälschen; ein ereignisloser Lauf beweist keine Harmlosigkeit.