Логотип Law OSINT, зображення 1

Hybrid Analysis — глибокий sandbox-аналіз від CrowdStrike

Hybrid Analysis — безкоштовний онлайн sandbox-сервіс для глибокого аналізу шкідливих файлів і URL від CrowdStrike (Falcon Sandbox). Унікальна hybrid-analysis технологія: поєднання runtime-аналізу і memory dump для виявлення ухильних загроз і zero-day. База 1.5+ мільярда IOCs. MITRE ATT&CK mapping. Підтримує Office, PDF, EXE, скрипти, архіви (до 250 MB). Доступ: 🔓 безкоштовно (30 файлів/місяць, public submissions); 💰 Falcon Sandbox для private analysis. Сайт: hybrid-analysis.com.

Швидкий старт

Hybrid Analysis — безкоштовний онлайн sandbox-сервіс для глибокого аналізу шкідливих файлів і URL. Працює на основі CrowdStrike Falcon Sandbox — комерційного продукту світового лідера в кібербезпеці. Використовує унікальну hybrid-analysis технологію: поєднання runtime-аналізу (поведінка під час виконання) і memory dump analysis (аналіз пам’яті) для виявлення навіть найхитріших ухильних загроз і zero-day exploits. База 1.5+ мільярда IOCs (індикаторів компрометації). Особливо корисний для адвокатів, які розслідують цілеспрямовані фішингові атаки і корпоративний шпигунство.

Доступ

🔓 Безкоштовно для community (з обмеженнями); 💰 платно через CrowdStrike Falcon Sandbox

Hybrid Analysis (community-tier)

  • Сайт: hybrid-analysis.com
  • Власник: CrowdStrike Inc.
  • Заснований: 2017
  • Безкоштовний tier: 30 файлів на місяць
  • Максимум розміру файлу: 250 MB
  • API: доступний з API-ключем (restricted за замовчуванням)
  • Vetted Researcher: підвищені ліміти після перевірки

CrowdStrike Falcon Sandbox (платний enterprise)

  • Сайт: crowdstrike.com/falcon-sandbox
  • Ціни: не публічні, contact sales
  • Особливості: повні можливості, private submissions, on-premises
  • Інтеграція: з усією платформою CrowdStrike Falcon

⚠️ Важливо щодо приватності:

🚨 Free tier: усі завантажені файли стають публічними для community
🚨 Для конфіденційних документів — потрібен Falcon Sandbox (платний tier) або on-premises варіант
🚨 Vetted Researcher статус — для додаткових прав, потрібна верифікація

Що можна перевіряти

📋 Підтримувані формати:

  • Виконувані файли: EXE, DLL, COM, CPL, PIF, SCR (PE format)
  • Microsoft Office: DOC, DOCX, XLS, XLSX, PPT, PPTX, RTF, PUB
  • PDF з аналізом embedded scripts і вкладень
  • Скрипти: JS, VBS, PS1, BAT, SH
  • Архіви: ZIP, RAR, 7Z, TAR з рекурсивним аналізом
  • URL — для аналізу phishing-сторінок
  • Максимальний розмір: 250 MB на файл

📋 Що показує звіт:

  • Threat Score — оцінка ризику (0-100)
  • Verdict — Malicious / Suspicious / No specific threat
  • Behavior analysis — поведінка під час виконання
  • Network activity — підозрілі IP, домени, URL, DNS-запити
  • File system activity — створені/видалені файли
  • Registry activity — зміни у реєстрі Windows
  • Process activity — створені процеси, code injection
  • Memory dumps — для виявлення прихованого payload
  • IOCs — індикатори компрометації для cross-reference
  • MITRE ATT&CK mapping — поведінка згідно фреймворку
  • YARA matches — спрацювання правил
  • Screenshots — захоплені під час виконання

Унікальні можливості Hybrid Analysis

📋 Hybrid-Analysis технологія:

  • Runtime data + Memory dump analysis — поєднання двох підходів
  • Виявлення ухильних загроз (evasive malware) — які приховуються від звичайних sandbox
  • Zero-day виявлення — невідомі загрози через поведінкові патерни
  • Розкриття повного циклу атаки — від initial access до exfiltration

📋 Anti-evasion технологія:

  • Kernel-level monitoring — невидимий для user-mode malware
  • Без agent-індикатора — malware не може виявити sandbox
  • Environmental customization — налаштування date/time, locale, environmental variables

📋 Threat Hunting:

  • YARA/String search — пошук по 1.5+ мільярда IOCs
  • Hex patterns matching — на байтовому рівні
  • Pivoting — швидкий перехід від одного IOC до пов’язаних

Як це працює (5 кроків)

Базовий аналіз файлу

  1. Зайти на hybrid-analysis.com → зареєструватися (безкоштовно)
  2. Натиснути «Submit a file for analysis»
  3. Перетягнути файл (до 250 MB) → вибрати environment (Windows 10, Windows 11, Linux, Android)
  4. Дочекатися аналізу (5-15 хвилин)
  5. Переглянути повний звіт з threat score, IOCs, behavior analysis → зберегти PDF-звіт

Через API (для автоматизації)

  1. Зареєструватися на hybrid-analysis.com → створити API-ключ
  2. Використати endpoint https://www.hybrid-analysis.com/api/v2/submit/file
  3. Отримати submission ID → запитати звіт через /api/v2/report/{job_id}
  4. Парсити JSON-результат для подальшого аналізу

Пошук існуючих звітів

  1. На hybrid-analysis.com → «Free Searches» → ввести хеш файлу (SHA-256)
  2. Якщо хеш є у базі — отримати звіт без завантаження
  3. Безпечний спосіб для конфіденційних документів

Типові кейси для адвоката

🎯 Кейс 1: Аналіз цілеспрямованої фішингової атаки на клієнта

Корпоративний клієнт отримав «офіційний email» з вкладеним PDF. Через Hybrid Analysis: завантажуємо PDF → звіт показує Threat Score 98/100, Malicious verdict, виявлено JavaScript exploit і підключення до C&C-сервера в Росії. Підстава для звернення до СБУ і кіберполіції (ст. 361 КК — несанкціоноване втручання; ст. 111 КК — державна зрада, якщо є зв’язок з ворогом).

🎯 Кейс 2: Виявлення zero-day у Office-документі

Опонент пред’явив DOCX-документ як доказ. Через Hybrid Analysis: звіт показує прихований OLE-вкладень з невідомим payload — не виявляється стандартними антивірусами. Підстава для експертно-технічної експертизи (ст. 242 КПК).

🎯 Кейс 3: Розслідування Business Email Compromise (BEC)

Бухгалтер клієнта переказав 100 000$ після «вказівки CEO» з email-вкладенням. Через Hybrid Analysis: аналізуємо вкладений PDF → виявляємо спуфінг CEO email + підроблені реквізити. Доказ для позову про шахрайство (ст. 190 КК) і повернення коштів.

🎯 Кейс 4: Виявлення ransomware у Excel-документі

Клієнт відкрив XLSX від «постачальника» → файли зашифровані. Через Hybrid Analysis: аналізуємо вихідний XLSX → виявляємо VBA-макрос з ransomware payload, ідентифікуємо групу (Conti, LockBit тощо). Підстава для звернення до CERT-UA, кіберполіції і страхової компанії.

Сильні і слабкі сторони

Сильні:

  • Глибший аналіз за VirusTotal — поєднання runtime + memory
  • Виявлення ухильних загроз і zero-day
  • Anti-evasion технологія — невидимий для malware
  • 1.5+ мільярда IOCs у базі для cross-reference
  • MITRE ATT&CK mapping — стандарт у кібербезпеці
  • Безкоштовно для дослідницьких цілей (30 файлів/місяць)
  • API для автоматизації
  • Підтримка кількох environment (Windows 10/11, Linux, Android)
  • Screenshots і відео від запуску — для документації
  • Підкріплений CrowdStrike — світовий лідер в кібербезпеці

⚠️ Слабкі:

  • 🚨 Free tier: усі файли публічні для community
  • 🚨 30 файлів/місяць на безкоштовному tier
  • 🚨 Платний tier дорогий — Falcon Sandbox через contact sales
  • Менша БД ніж VirusTotal (немає 70+ AV-движків)
  • Складніше для нетехнічних користувачів
  • Аналіз триває 5-15 хвилин — не миттєвий
  • Не для конфіденційних документів без paid/on-premises tier
  • Деякі тонкі behavioral patterns можуть бути приховані за anti-sandbox техніками
  • Інтерфейс тільки англійською

Як використовувати в суді / для адвокатського запиту

📋 Як доказ у суді:

  • PDF-звіт Hybrid Analysis з threat score, IOCs, поведінкою — приймається як технічний доказ
  • MITRE ATT&CK mapping — стандарт у міжнародній кібербезпеці
  • Для остаточного підтвердження — обов’язкова технічна експертиза (ст. 242 КПК)
  • Особливо корисно для справ про цілеспрямовані атаки, корпоративний шпигунство, BEC

📋 Адвокатський запит (ст. 24 Закону «Про адвокатуру»):

  • На основі звіту — запит до кіберполіції (Департамент кіберполіції НПУ)
  • Запит про призначення комп’ютерно-технічної експертизи (ст. 242 КПК)
  • Запит до СБУ (Український НДІ спеціальної техніки і судових експертиз)
  • Запит до CERT-UA (cert.gov.ua) — для пов’язаних інцидентів
  • Запит до CrowdStrike для офіційного звіту (для критичних справ)

📋 Юридичні підстави:

  • Закон «Про основні засади забезпечення кібербезпеки України»
  • Стаття 242 КПК — призначення експертизи
  • Стаття 102 ЦПК — види доказів
  • Стаття 84 КПК — доказування у кримінальному провадженні
  • Стаття 190 КК — шахрайство
  • Стаття 361 КК — несанкціоноване втручання в роботу комп’ютерів
  • Стаття 362 КК — несанкціоновані дії з інформацією
  • Стаття 111 КК — державна зрада (для атак з ворогом)
  • Стаття 24 Закону «Про адвокатуру»

⚠️ Особливо важливо: Hybrid Analysis — потужний sandbox-інструмент, але як і VirusTotal — не для конфіденційних документів на безкоштовному tier. Для конфіденційних справ — використовувати Falcon Sandbox (платний tier) або ANY.RUN з підпискою. Адвокатська таємниця (ст. 22 Закону «Про адвокатуру») — це абсолютна вимога.

Альтернативи у каталозі

  • VirusTotal — для швидкої перевірки через 70+ AV-движків
  • ANY.RUN — інтерактивний sandbox з реальним спостереженням
  • OLE Tools — для локального аналізу макросів

Інші sandbox-сервіси (поза каталогом):

  • Joe Sandbox (joesandbox.com) — комерційний enterprise-конкурент
  • Triage (tria.ge) — community sandbox від Recorded Future
  • Cuckoo Sandbox — open-source альтернатива
  • CAPE Sandbox (CAPEsandbox.com) — open-source з фокусом на configuration extraction
  • VMRay — комерційний для enterprise
  • Intezer Analyze — фокус на code reuse analysis

Корисні посилання

🔗 hybrid-analysis.com — головний сайт
🔗 crowdstrike.com/falcon-sandbox — Falcon Sandbox (платний)
🔗 hybrid-analysis.com/docs/api/v2 — документація API
🔗 mitre.org/attack — MITRE ATT&CK framework
🔗 cert.gov.ua — CERT-UA (для пов’язаних інцидентів)

← Повернутися до каталогу

Коментарі закриті.

OSINT-експертиза для юристів

Проводимо професійні розслідування, навчаємо сучасним методам OSINT та забезпечуємо юридичні фірми інструментами для роботи з відкритими джерелами інформації

    Маєте запитання?

    Заповніть поля нижче, надішліть дані та наш спеціаліст зв'яжеться з Вами