| name | malware-analysis |
| description | Guide complet d'analyse de malwares — YARA, sandbox, analyse statique/dynamique, PE/ELF header, signature, VirusTotal, triage, et workflow d'analyste SOC. |
Analyse de Malwares — Guide Complet
1. Triage rapide — Premiers réflexes
file malware.exe
file malware_sample
sha256sum malware.exe
md5sum malware.exe
strings malware.exe | less
strings -n 8 malware.exe
strings -e l malware.exe
strings malware.exe | grep -iE "http|cmd|powershell|exe|dll|password|url"
sha256sum malware.exe
exiftool malware.exe
2. Analyse statique
PE (Portable Executable — Windows)
objdump -x malware.exe | head -100
objdump -d malware.exe | head -200
objdump -h malware.exe
objdump -p malware.exe | grep -A50 "DLL Name"
binwalk -E malware.exe
upx -d malware.exe
ELF (Linux)
readelf -h malware.elf
readelf -S malware.elf
readelf -d malware.elf
objdump -d malware.elf | head -200
ldd malware.elf
Macros Office
oleid document.docm
olevba document.docm
mraptor document.docm
3. YARA — Détection par patterns
Écrire une règle YARA
rule detect_rat {
meta:
description = "Détecte un RAT connu"
author = "Analyste"
date = "2026-07-14"
severity = "high"
strings:
$str1 = "Backdoor.Win32" wide ascii
$str2 = "/c cmd.exe" fullword
$hex1 = { E8 ?? ?? ?? ?? 83 C4 04 85 C0 }
condition:
2 of them
}
Utiliser YARA
yara ma_regle.yar malware.exe
yara -r regles/ /dossier/analyse/
git clone https://github.com/Yara-Rules/rules.git
yara -r rules/index.yar malware.exe
4. Analyse dynamique
strace / ltrace (Linux)
strace -f ./malware.elf -o trace.log
ltrace ./malware.elf
strace -e trace=network ./malware.elf
strace -e trace=open,read,write ./malware.elf
Monitoring réseau
tcpdump -i eth0 -w malware.pcap &
./malware.elf
netstat -antp | grep malware
ss -tulnp
Sandbox rapide (isolation)
firejail --net=none --private ./malware.elf
firejail --net=eth0 --private --dns=8.8.8.8 ./malware.elf
docker run --rm -it --network none -v $(pwd):/sample:ro alpine /bin/sh
5. Analyse de shellcode
echo -n 'shellcode_hex' | xxd -r -p > shellcode.bin
r2 -a x86 -b 32 shellcode.bin
> aaa
> pdf
wine scdbg.exe /f shellcode.bin
pip install unicorn
6. Extraction d'indicateurs (IOCs)
strings malware.exe | grep -oE '\b([0-9]{1,3}\.){3}[0-9]{1,3}\b' | sort -u
strings malware.exe | grep -oE 'https?://[^\s"]+' | sort -u
strings malware.exe | grep -oE '[a-zA-Z0-9.-]+\.(com|net|org|io|xyz|tk|ml|ga|cf)' | sort -u
strings malware.exe | grep -oE '[a-zA-Z0-9._%+-]+@[a-zA-Z0-9.-]+\.[a-zA-Z]{2,}' | sort -u
7. CAPE Sandbox (analyse automatisée)
git clone https://github.com/kevoreilly/CAPEv2.git
python3 submit.py malware.exe
8. Analyse de mémoire (malware running)
vol -f memory.dmp windows.malfind
vol -f memory.dmp windows.dlllist --pid <PID>
vol -f memory.dmp windows.vadinfo --pid <PID> | grep -i "PAGE_EXECUTE_READWRITE"
vol -f memory.dmp windows.psxview
Cheatsheet rapide
file malware; sha256sum malware; strings malware | less
objdump -x malware.exe; objdump -p malware.exe | grep DLL
binwalk -E malware.exe; upx -d malware.exe
olevba document.docm
yara regles.yar malware
strace -f ./malware; tcpdump -i eth0 -w capture.pcap
strings malware | grep -oE 'https?://[^\s"]+'
sha256sum malware;
Ressources