L'analyse statique étudie un artefact sans l'exécuter ; l'analyse dynamique observe son exécution dans un environnement maîtrisé. Les analystes combinent souvent triage automatisé, observation comportementale, examen du code et preuves d'incident, car chaque méthode révèle des faits différents.
L'objectif détermine la profondeur du travail. Le triage rapide d'incident peut rechercher des indicateurs de confinement, tandis qu'une analyse plus profonde peut expliquer la persistance, les communications, l'accès aux données, l'évasion ou la lignée du code. Les conclusions doivent distinguer observations, interprétations d'outils et inférences de l'analyste.
Points clés
Preuves statiquesEmpreintes de hachage, format de fichier, chaînes, imports, contenu embarqué, signatures, indices de packing et structure du code peuvent guider l'identification sans exécuter l'échantillon.
Preuves dynamiquesL'observation maîtrisée peut révéler processus, fichiers, activité mémoire, changements de configuration, tentatives réseau et comportements que l'inspection statique a manqués.
Manipulation sûreUtiliser un environnement d'analyse autorisé et isolé, à connectivité restreinte, avec stockage et transfert maîtrisés des échantillons, snapshots ou reconstruction, et traitement documenté des preuves.
Limite importanteUne seule méthode ou une seule exécution révèle rarement toutes les capacités. Le packing, le chiffrement, la logique dormante, les entrées requises, les vérifications d'environnement, l'évasion de sandbox, les erreurs d'outils et les comportements destructeurs peuvent masquer ou déformer les résultats ; une exécution sans événement ne prouve pas l'innocuité.