Când un fișier pare suspect, primul reflex nu ar trebui să fie „hai să vedem ce face”, ci „cum îl izolez fără să îl pornesc”. Analiza statică este tocmai această etapă prudentă: te uiți la urmele pe care fișierul le lasă în structura lui — metadate, tip real, hash, importuri, șiruri de text și semnături — fără să îl execuți. Pentru o firmă mică, un freelancer sau un utilizator obișnuit, această diferență poate decide dacă incidentul rămâne o verificare controlată sau se transformă într-o infectare.
Primul pas defensiv este separarea fișierului de zona de lucru. Nu se deschide, nu se rulează, nu se „testează” pe calculatorul de zi cu zi. Se păstrează într-o locație izolată, se notează de unde a venit — e-mail, platformă de transfer, stick USB, aplicație de chat — și se anunță persoana responsabilă de IT, dacă există. NIST, în ghidul SP 800-83, tratează malware-ul ca o amenințare majoră pentru confidențialitatea, integritatea și disponibilitatea sistemelor, iar răspunsul bun începe cu prevenție și proceduri clare, nu cu improvizații.
Metadatele spun povestea de bază a fișierului. Extensia poate minți: un document poate ascunde macrocomenzi, o arhivă poate conține executabile, iar un fișier numit „factură.pdf.exe” se bazează tocmai pe neatenția utilizatorului. În analiza statică se verifică tipul real al fișierului, dimensiunea, data creării sau modificării, eventualele informații de semnare digitală și structura internă. Pentru fișiere executabile Windows, zona de tip PE metadata poate indica nume interne, versiuni, secțiuni, entropie ridicată sau alte indicii că fișierul este împachetat ori modificat. Niciun indicator izolat nu este verdict final, dar mai multe semne puse împreună pot justifica blocarea fișierului.
Hash-ul este amprenta fișierului. O valoare SHA-256, de exemplu, nu spune singură dacă fișierul este rău, dar permite compararea lui cu baze de date, alerte și rapoarte publice. Rapoartele CISA de analiză malware publică frecvent hash-uri, metadate, indicatori de compromitere și reguli de detecție pentru ca organizațiile să poată identifica mostre cunoscute. Important: dacă fișierul conține date personale sau informații confidențiale, nu trebuie încărcat automat pe servicii publice de scanare. Pentru companii, politica internă și cerințele de protecție a datelor contează la fel de mult ca rezultatul tehnic.
Importurile arată ce biblioteci și funcții externe declară fișierul că folosește. Într-o analiză defensivă, acestea pot sugera intenții posibile: acces la rețea, manipularea fișierelor, criptografie, interacțiune cu procesele sau cu sistemul. Nu este nevoie să transformăm articolul într-un manual de reverse engineering. Ideea practică este simplă: un fișier care pretinde că este o factură, dar are structură de executabil și importuri neobișnuite pentru un document, merită tratat ca risc până la clarificare.
Strings, adică fragmentele de text lizibil extrase din fișier, pot oferi indicii utile: nume de domenii, căi de fișiere, mesaje de eroare, nume de biblioteci, fragmente de configurație sau cuvinte asociate cu funcții sensibile. Și aici există limite. Malware-ul modern poate ascunde, cripta sau genera aceste șiruri abia la rulare, iar unele fișiere legitime pot conține termeni care par alarmanți. De aceea, strings nu se citesc ca probă absolută, ci ca piesă într-un puzzle.
Semnăturile completează analiza. Antivirusul, EDR-ul, regulile YARA sau indicatorii publicați de instituții pot marca fișiere cunoscute ori asemănătoare cu familii malware. Microsoft Defender for Endpoint, de exemplu, descrie investigația fișierelor prin detalii, PE metadata, alerte, prevalență în organizație, acțiuni de carantină și răspuns. Dar detecțiile pot avea false positive și false negative. Un rezultat „curat” nu înseamnă automat sigur, iar un rezultat suspect trebuie verificat în context.
Pentru publicul larg, regula sănătoasă este aceasta: nu executa fișierul, nu îl trimite mai departe, nu îl redenumi ca să „vezi dacă merge” și nu dezactiva protecțiile. Păstrează dovada, scanează cu soluții actualizate, cere ajutor IT, schimbă parolele dacă există risc de compromitere și raportează incidentul către organizația ta sau, pentru cazuri relevante în România, către DNSC. Analiza statică nu este magie, dar este o frână bună înainte ca un click grăbit să devină incident.
Surse
- NIST — SP 800-83 Rev. 1, Guide to Malware Incident Prevention and Handling for Desktops and Laptops
- Microsoft Learn — Investigate a file, Microsoft Defender for Endpoint
- CISA — Malware Analysis Reports, exemplu BRICKSTORM Backdoor
- DNSC — Bune practici pentru prevenirea și combaterea aplicațiilor software dăunătoare

















































