Wissen
Grundlagen, die dir helfen, die Befunde des Werkzeugs richtig einzuordnen.
Hashes: MD5, SHA-1 und SHA-256 prüfen und verstehen
Was ein Hash-Wert ist, wie du den SHA-256 einer Datei unter Windows, macOS und Linux prüfst und was MD5, SHA-1, SHA-256 und Imphash in der Malware-Analyse aussagen.
Dateityp erkennen: Magic Bytes statt Dateiendung
Wie du den echten Dateityp an den Magic Bytes erkennst, warum die Dateiendung lügen kann und welche Tarntricks wie doppelte Endungen, ISO-Container und LNK-Dateien Angreifer nutzen.
Entropie: gepackte und verschlüsselte Dateien erkennen
Was die Shannon-Entropie einer Datei aussagt, welche Werte für Text, Programmcode und komprimierte Daten typisch sind und wie du hohe Entropie als Hinweis auf Packer wie UPX richtig einordnest.
Das PE-Format: Windows-Programme von innen lesen
Aufbau des Portable-Executable-Formats verständlich erklärt: PE-Header, Sektionen, Einsprungpunkt, Zeitstempel, Overlay, Signatur und TLS, und welche Befunde bei EXE- und DLL-Dateien wirklich auffällig sind.
Verdächtige API-Aufrufe in Windows-Programmen
Welche Windows-Funktionen Schadsoftware typischerweise importiert, von Prozessinjektion über Keylogging bis Persistenz, welche Kombinationen wirklich auffällig sind und warum ein einzelner Import noch nichts beweist.
Strings und IoCs: Indikatoren aus Dateien auslesen
Wie du lesbare Zeichenketten aus einer verdächtigen Datei extrahierst, darin Indicators of Compromise wie URLs, IPs, Domains und Registry-Pfade findest, sie entschärft weitergibst und in deinen Logs danach suchst.
Office-Makros und Dokument-Angriffe erkennen
Wie Angriffe über Word-, Excel- und RTF-Dokumente funktionieren: VBA- und Excel-4.0-Makros, nachgeladene Vorlagen (Remote Template Injection), DDE-Felder, eingebettete Objekte und verschlüsselte Dokumente, und wie du die Befunde einordnest.
Datei auf Viren prüfen, ohne sie hochzuladen
Eine verdächtige Datei auf Viren prüfen, ohne vertrauliche Inhalte preiszugeben: Hash-Abfrage bei MalwareBazaar und VirusTotal, Ergebnisse richtig lesen und typische Fehlschlüsse vermeiden.
Ausführliche Grundlagen findest du auf blue-team.net. Zurück zum Werkzeug.