Statická analýza študuje artefakt bez jeho vykonania; dynamická analýza pozoruje vykonanie v kontrolovanom prostredí. Analytici často kombinujú automatizovanú triáž, pozorovanie správania, skúmanie kódu a dôkazy incidentu, pretože každá metóda odhaľuje iné fakty.
Cieľ určuje hĺbku práce. Rýchla triáž incidentu môže hľadať indikátory zadržania, zatiaľ čo hlbšia analýza môže vysvetľovať perzistenciu, komunikácie, prístup k údajom, vyhýbanie sa alebo príbuznosť kódu. Závery by mali odlišovať pozorovania, interpretácie nástrojov a dedukcie analytika.
Kľúčové body
Statické dôkazyHashe, formát súboru, reťazce, importy, vložený obsah, podpisy, stopy balenia a štruktúra kódu môžu viesť identifikáciu bez spustenia vzorky.
Dynamické dôkazyKontrolované pozorovanie môže odhaliť procesy, súbory, aktivitu pamäte, zmeny konfigurácie, sieťové pokusy a správanie, ktoré statická inšpekcia minula.
Bezpečné zaobchádzaniePoužívať autorizované, izolované analytické prostredie s obmedzenou konektivitou, kontrolovaným úložiskom a prenosom vzoriek, snímkami alebo prebudovaním a dokumentovaným zaobchádzaním s dôkazmi.
Dôležité obmedzenieJedna metóda alebo spustenie zriedka odhalí každú schopnosť. Balenie, šifrovanie, spiaca logika, vyžadované vstupy, kontroly prostredia, vyhýbanie sandboxu, chyby nástrojov a deštruktívne správanie môžu výsledky skrývať alebo skresľovať; bezproblémové spustenie nedokazuje bezpečnosť.