# Was ist Malware-Analyse?

> Malware-Analyse ist die autorisierte Untersuchung vermutlich bösartiger Software oder verwandter Artefakte, um deren Aufbau, Fähigkeiten, Verhalten, Indikatoren, Abhängigkeiten und potenzielle Auswirkung zu bestimmen.

- Kanonische URL: https://yellowcube.eu/de/glossary/malware-analysis/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Statische Analyse untersucht ein Artefakt ohne Ausführung; dynamische Analyse beobachtet die Ausführung in einer kontrollierten Umgebung. Analysten kombinieren häufig automatisierte Triage, Verhaltensbeobachtung, Code-Untersuchung und Vorfallbeweise, weil jede Methode andere Fakten aufdeckt.

Das Ziel bestimmt die Arbeitstiefe. Schnelle Vorfall-Triage kann Eindämmungsindikatoren suchen, während tiefere Analyse Persistenz, Kommunikation, Datenzugriff, Evasion oder Code-Abstammung erklären kann. Schlussfolgerungen sollten Beobachtungen, Werkzeuginterpretationen und Analystenschlüsse unterscheiden.

### Wichtigste Punkte

- **Statische Beweise:** Hashes, Dateiformat, Strings, Imports, eingebettete Inhalte, Signaturen, Packing-Hinweise und Codestruktur können die Identifikation leiten, ohne die Probe auszuführen.
- **Dynamische Beweise:** Kontrollierte Beobachtung kann Prozesse, Dateien, Speicheraktivität, Konfigurationsänderungen, Netzwerkversuche und Verhalten offenbaren, das die statische Inspektion übersehen hat.
- **Sichere Handhabung:** Eine autorisierte, isolierte Analyseumgebung mit eingeschränkter Konnektivität, kontrollierter Probenlagerung und -übertragung, Snapshots oder Neuaufbau sowie dokumentierter Beweisbehandlung verwenden.
- **Wichtige Einschränkung:** Eine Methode oder ein Lauf enthüllt selten jede Fähigkeit. Packing, Verschlüsselung, ruhende Logik, benötigte Eingaben, Umgebungsprüfungen, Sandbox-Evasion, Werkzeugfehler und destruktives Verhalten können Ergebnisse verbergen oder verfälschen; ein ereignisloser Lauf beweist keine Harmlosigkeit.

### Verwandte Begriffe

[Malware](<https://yellowcube.eu/de/glossary/malware/>) · [Digital Forensics and Incident Response (DFIR)](<https://yellowcube.eu/de/glossary/digital-forensics-and-incident-response/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>) · [Sandboxing](<https://yellowcube.eu/de/glossary/sandboxing/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[NIST IR 8428: Digital Forensics and Incident Response Framework for Operational Technology](https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8428.pdf) · [Mandiant FLARE Learning Hub](https://github.com/mandiant/flare-learning-hub)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

