Malware-Analyse-Grundlagen für Blue Teams: die drei Stufen

Kurzfassung: Ein SOC-Analyst muss keine Schadsoftware bis auf die letzte Anweisung zerlegen können, aber er sollte genug Malware-Analyse beherrschen, um im Vorfall die entscheidenden Fragen zu beantworten: Ist diese Datei bösartig, was tut sie, und welche Spuren hinterlässt sie? Es gibt drei Stufen. Die Triage klärt in Minuten mit Hashes, öffentlichen Diensten und Ruf-Datenbanken, ob etwas bekannt bösartig ist. Die statische Analyse betrachtet die Datei, ohne sie auszuführen, und liest Zeichenketten, Metadaten und Struktur. Die dynamische Analyse führt die Datei in einer isolierten Sandbox aus und beobachtet ihr Verhalten. Für das Blue Team ist das Ziel nicht das vollständige Reverse Engineering, sondern das Gewinnen von Indikatoren und Verhaltensspuren für die Erkennung und Reaktion.

Malware-Analyse-Grundlagen gehören zum Handwerk eines SOC-Analysten, auch wenn er kein Malware-Reverse-Engineer ist. Im Vorfall taucht immer wieder dieselbe Frage auf: Diese verdächtige Datei, dieser Anhang, dieses Programm auf einem Endpunkt, ist das gefährlich, und wenn ja, was tut es? Man muss dafür keine Schadsoftware in Assembler zerlegen, aber man sollte die drei Stufen der Analyse kennen und wissen, welche Frage jede beantwortet. Dieser Beitrag erklärt diese Stufen, von der schnellen Triage über die statische zur dynamischen Analyse, und was das Ziel für das Blue Team ist: nicht das vollständige Verständnis jeder Anweisung, sondern die Indikatoren und Verhaltensspuren, die man für die Erkennung und die Reaktion braucht. Wichtig vorweg: Malware wird nur in einer sicheren, isolierten Umgebung analysiert, niemals auf einem produktiven System.

Die goldene Regel: nur isoliert

Bevor es losgeht, die wichtigste Regel: Schadsoftware wird ausschließlich in einer isolierten Umgebung untersucht, die vom Produktivnetz getrennt ist, einer Analyse-Sandbox oder einem abgeschotteten Labor. Wer eine verdächtige Datei auf seinem Arbeitsrechner oder gar auf einem Server öffnet, riskiert genau die Infektion, die er untersuchen will. Das Homelab mit einer wegwerfbaren virtuellen Maschine, die nach der Analyse zurückgesetzt wird, ist der richtige Ort. Diese Trennung ist nicht verhandelbar, und sie ist der Grund, warum die dynamische Analyse Vorbereitung braucht.

Stufe 1: die Triage

Die erste Stufe klärt in Minuten, ob etwas überhaupt bekannt ist, ohne die Datei auszuführen oder tief zu analysieren. Der erste Schritt ist der Hash: Man berechnet die Prüfsumme der Datei und schlägt sie in öffentlichen Diensten und Ruf-Datenbanken nach. Ist die Datei dort als bösartig bekannt, hat man die Antwort in Sekunden, samt einer ersten Einordnung, um welche Schadsoftware es sich handelt. Ist sie unbekannt, sagt das noch nichts über ihre Harmlosigkeit, aber es zeigt, dass man genauer hinschauen muss. Ein wichtiger Vorbehalt für die Praxis: Man lädt eine potenziell vertrauliche Datei nicht ungeprüft in einen öffentlichen Dienst hoch, weil sie dann für andere sichtbar werden kann; für sensible Fälle nutzt man die Hash-Suche statt des Uploads oder eine interne Sandbox. Die Triage ist die schnellste Stufe und beantwortet die Frage: Kennen wir das schon?

Stufe 2: die statische Analyse

Die statische Analyse betrachtet die Datei, ohne sie auszuführen, und ist deshalb ungefährlich. Man liest, was in der Datei steht, und schließt daraus auf ihre Natur. Die wichtigsten Ansätze für das Blue Team:

  • Zeichenketten (Strings). In fast jeder Datei stehen lesbare Textfragmente: Adressen von Servern, Dateipfade, Befehle, Fehlermeldungen. Ein Blick auf die Zeichenketten verrät oft schon viel, etwa die Adresse eines Command-and-Control-Servers oder den Hinweis auf eine bestimmte Funktion.
  • Metadaten und Struktur. Wann wurde die Datei erstellt, welche Bibliotheken ruft sie auf, ist sie signiert? Die aufgerufenen Systemfunktionen (Imports) verraten viel über die Fähigkeiten: Eine Datei, die Funktionen zum Verschlüsseln, zum Netzwerkzugriff und zum Verändern der Registry importiert, hat ein anderes Profil als ein harmloses Programm.
  • Muster-Erkennung mit YARA. Mit YARA-Regeln prüft man die Datei gegen bekannte Muster bösartiger Software. Trifft eine Regel, ist die Datei höchstwahrscheinlich einer bekannten Familie zuzuordnen.
  • Verschleierung erkennen. Wenn eine Datei kaum lesbare Zeichenketten hat und stark gepackt oder verschlüsselt wirkt, ist das selbst ein Signal: Legitime Software versteckt sich selten, Schadsoftware oft.

Die statische Analyse beantwortet die Frage: Was steckt in der Datei, und wozu ist sie wahrscheinlich fähig? Sie hat eine Grenze: Stark verschleierte oder gepackte Schadsoftware gibt statisch wenig preis, und dann braucht man die dynamische Analyse.

Stufe 3: die dynamische Analyse

Die dynamische Analyse führt die Datei in einer isolierten Sandbox aus und beobachtet, was sie tut. Das ist der aussagekräftigste Ansatz, weil sich das tatsächliche Verhalten zeigt, auch bei verschleierter Software, die sich beim Ausführen entpacken muss. Man beobachtet: Welche Prozesse startet die Datei, welche Dateien legt sie an oder ändert sie, welche Registry-Einträge setzt sie (etwa für die Persistenz), welche Netzwerkverbindungen baut sie auf? Genau diese Beobachtungen sind für das Blue Team das Wertvollste, weil sie direkt zu Erkennungssignalen werden: Die Adresse des kontaktierten Servers wird zum Indikator für die Threat Intelligence, das Verhalten wird zur Sigma-Regel, die beobachteten Prozess- und Dateiereignisse entsprechen genau dem, was Sysmon und das EDR auf den echten Systemen sehen würden. Es gibt fertige Sandbox-Lösungen, kommerzielle wie quelloffene, die diese Beobachtung automatisieren und einen Bericht liefern. Der Vorbehalt: Manche Schadsoftware erkennt, dass sie in einer Sandbox läuft, und hält sich dann still, weshalb ein unauffälliges Sandbox-Ergebnis kein Freibrief ist.

Was das Ziel für das Blue Team ist

Der entscheidende Unterschied zum Malware-Reverse-Engineer: Das Blue Team will die Schadsoftware nicht vollständig verstehen, sondern die Informationen gewinnen, die es für die Erkennung und die Reaktion braucht. Konkret sind das die Indikatoren (die Hashes, die Server-Adressen, die Dateinamen) für die Suche nach weiteren betroffenen Systemen, und die Verhaltensspuren (welche Prozesse, welche Persistenz, welche Verbindungen) für die Erkennungsregeln und die Bereinigung. Mit diesen beiden Ergebnissen kann das Blue Team die zwei wichtigsten Fragen im Vorfall beantworten: Wo überall ist diese Schadsoftware, und wie werde ich sie los? Das reicht für die allermeisten Fälle, und nur die seltenen, besonders komplexen Fälle brauchen den spezialisierten Reverse-Engineer, wie ihn der Beitrag zu DFIR als Berufsweg beschreibt. Wer die drei Stufen beherrscht, deckt den Alltag ab.

Fazit

Malware-Analyse für das Blue Team ist kein vollständiges Reverse Engineering, sondern das gezielte Beantworten der Fragen, die im Vorfall zählen: Ist das bösartig, was tut es, und welche Spuren hinterlässt es? Die drei Stufen bauen aufeinander auf: die Triage klärt in Minuten das Bekannte, die statische Analyse liest die Datei ohne Risiko, die dynamische Analyse zeigt das tatsächliche Verhalten in der isolierten Sandbox. Das Ziel sind Indikatoren und Verhaltensspuren für die Erkennung und die Reaktion, nicht das Verständnis jeder Anweisung. Für ein Blue Team ist diese Grundfähigkeit wertvoll, weil sie den Analysten in die Lage versetzt, im Vorfall selbst zu entscheiden, statt jede verdächtige Datei an ein Speziallabor abzugeben, und weil sie aus jeder analysierten Schadsoftware neue Erkennung macht. Die goldene Regel bleibt: nur isoliert, niemals im Produktivnetz.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.