CyberHUBBlue Team Level 1
Analyzing Artifacts

Malware Sandboxing

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 104-109.

Malware Sandboxing - source page 105
Source illustration - PDF page 105

Le sandboxing consiste à faire exploser (exécuter/exécuter) un logiciel malveillant dans un environnement confiné et à surveiller de près ce que fait le logiciel, ce qui permet aux équipes de sécurité de collecter des indicateurs de compromission. Les exemples incluent la surveillance du trafic réseau pour voir si le logiciel malveillant tente de communiquer avec un serveur de commande et de contrôle (C2) sur Internet pour recevoir des commandes ou télécharger des modules supplémentaires, ce qui lui confère davantage de fonctionnalités. En comprenant comment fonctionne le logiciel malveillant, il devient plus facile de créer des défenses capables de détecter des activités similaires et d'émettre des alertes en cas d'activité similaire.

Les équipes de sécurité auront accès à des outils de sandboxing et d'analyse des malwares dédiés aux entreprises. Ce cours ne vise pas à répliquer ce phénomène, mais nous pouvons vous renseigner sur le sandboxing et l'analyse des malwares et vous faire apprendre à utiliser la plateforme en ligne Hybrid Analysis.

Analyse hybride

Hybrid Analysis est une plateforme d'analyse des malwares en ligne qui vous permet de télécharger des malwares pour une analyse instantanée basée sur le cloud, vous fournissant ainsi un rapport détaillé sur l'activité observée.

Malware Sandboxing - source page 106
Source illustration - PDF page 106

Tout d'abord, accédez au site Web d'Hybrid Analysis. Vous pouvez y glisser-déposer ou rechercher le fichier que vous souhaitez charger.

Malware Sandboxing - source page 107
Source illustration - PDF page 107

Ensuite, vous pouvez choisir le système d'exploitation sur lequel vous souhaitez faire exploser le logiciel malveillant. C'est la solution idéale pour les malwares qui ciblent uniquement des systèmes d'exploitation spécifiques. Pour cette activité, nous utiliserons simplement la machine virtuelle Windows par défaut.

Malware Sandboxing - source page 108
Source illustration - PDF page 108

Une fois que vous avez cliqué sur « Générer un rapport public », vous serez dirigé vers la page du rapport une fois l'analyse terminée. Vous pouvez le voir ci-dessous.

Résultats de l'analyse

Vous trouverez ci-dessous une capture d'écran des résultats fournis par Hybrid Analysis après le téléchargement du malware connu. Vous pouvez également consulter le rapport vous-même ici : https://www.hybridanalysis.com/sample/240387329dee4f03f98a89a2feff9bf30dcba61fcf614cdac24129da54442762

Malware Sandboxing - source page 109
Source illustration - PDF page 109

Conclusion

Hybrid Analysis est une excellente plateforme gratuite pour soumettre des pièces jointes suspectes afin de déterminer si elles sont malveillantes. Même si les équipes de sécurité disposeront d'outils adaptés aux entreprises, il s'agit de l'outil idéal pour les chercheurs en sécurité. Il fournit des analyses détaillées et des contrôles de réputation.