A statikus elemzés az artefaktumot végrehajtás nélkül vizsgálja; a dinamikus elemzés a végrehajtást ellenőrzött környezetben figyeli. Az elemzők gyakran kombinálják az automatizált triage-t, a viselkedésmegfigyelést, a kódreview-t és az incidensbizonyítékokat, mert mindegyik módszer más tényeket tár fel.
A cél határozza meg a munka mélységét. A gyors incidens-triage a megfékezési indikátorokat keresheti, míg a mélyebb elemzés a perzisztenciát, a kommunikációt, az adathozzáférést, a kikerülést vagy a kódcsaládfát magyarázhatja. A következtetéseknek el kell különíteniük a megfigyeléseket, az eszközértelmezéseket és az elemzői következtetéseket.
Legfontosabb pontok
Statikus bizonyítékokA hash-ek, a fájlformátum, a stringek, az importok, a beágyazott tartalom, az aláírások, a csomagolási nyomok és a kódszerkezet vezérelhetik az azonosítást a minta futtatása nélkül.
Dinamikus bizonyítékokAz ellenőrzött megfigyelés felfedheti a folyamatokat, a fájlokat, a memóriatevékenységet, a konfigurációs változásokat, a hálózati kísérleteket és azt a viselkedést, amelyet a statikus vizsgálat kihagyott.
Biztonságos kezelésFelhatalmazott, izolált elemzőkörnyezetet kell használni korlátozott kapcsolattal, kontrollált mintatárolással és -átvitellel, snapshotokkal vagy újraépítéssel és dokumentált bizonyítékkezeléssel.
Fontos korlátEgyetlen módszer vagy futtatás ritkán tár fel minden képességet. A csomagolás, a titkosítás, a szunnyadó logika, a szükséges bemenetek, a környezeti ellenőrzések, a sandboxkikerülés, az eszközhibák és a romboló viselkedés elrejtheti vagy torzíthatja az eredményeket; az eseménytelen futtatás nem bizonyítja a biztonságosságot.