# Mi a kártevőelemzés?

> A kártevőelemzés a rosszindulatúnak gyanított szoftverek vagy kapcsolódó artefaktok felhatalmazott vizsgálata a szerkezetük, képességeik, viselkedésük, indikátoraik, függőségeik és potenciális hatásuk megállapítására.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/malware-analysis/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A statikus elemzés az artefaktumot végrehajtás nélkül vizsgálja; a dinamikus elemzés a végrehajtást ellenőrzött környezetben figyeli. Az elemzők gyakran kombinálják az automatizált triage-t, a viselkedésmegfigyelést, a kódreview-t és az incidensbizonyítékokat, mert mindegyik módszer más tényeket tár fel.

A cél határozza meg a munka mélységét. A gyors incidens-triage a megfékezési indikátorokat keresheti, míg a mélyebb elemzés a perzisztenciát, a kommunikációt, az adathozzáférést, a kikerülést vagy a kódcsaládfát magyarázhatja. A következtetéseknek el kell különíteniük a megfigyeléseket, az eszközértelmezéseket és az elemzői következtetéseket.

### Legfontosabb pontok

- **Statikus bizonyítékok:** A hash-ek, a fájlformátum, a stringek, az importok, a beágyazott tartalom, az aláírások, a csomagolási nyomok és a kódszerkezet vezérelhetik az azonosítást a minta futtatása nélkül.
- **Dinamikus bizonyítékok:** Az ellenőrzött megfigyelés felfedheti a folyamatokat, a fájlokat, a memóriatevékenységet, a konfigurációs változásokat, a hálózati kísérleteket és azt a viselkedést, amelyet a statikus vizsgálat kihagyott.
- **Biztonságos kezelés:** Felhatalmazott, izolált elemzőkörnyezetet kell használni korlátozott kapcsolattal, kontrollált mintatárolással és -átvitellel, snapshotokkal vagy újraépítéssel és dokumentált bizonyítékkezeléssel.
- **Fontos korlát:** Egyetlen módszer vagy futtatás ritkán tár fel minden képességet. A csomagolás, a titkosítás, a szunnyadó logika, a szükséges bemenetek, a környezeti ellenőrzések, a sandboxkikerülés, az eszközhibák és a romboló viselkedés elrejtheti vagy torzíthatja az eredményeket; az eseménytelen futtatás nem bizonyítja a biztonságosságot.

### Kapcsolódó kifejezések

[Kártevő](<https://yellowcube.eu/hu/glossary/malware/>) · [Digitális forenzika és incidenskezelés (DFIR)](<https://yellowcube.eu/hu/glossary/digital-forensics-and-incident-response/>) · [Kompromittálódási indikátor (IoC)](<https://yellowcube.eu/hu/glossary/indicator-of-compromise/>) · [Sandbox-futtatás](<https://yellowcube.eu/hu/glossary/sandboxing/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>)

### Források

[NIST IR 8428: Digital Forensics and Incident Response Framework for Operational Technology](https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8428.pdf) · [Mandiant FLARE Learning Hub](https://github.com/mandiant/flare-learning-hub)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

