It, Tech & Data

Malware Analyst

En malware analyst skiller ondsindet kode ad og finder ud af, hvad den gør, hvordan den spreder sig, og hvordan den kan stoppes. Arbejdet foregår i sikkerhedsteams, hos SOC-leverandører og hos myndigheder. Resultatet er detektionsregler, IOC'er og rapporter, som andre kan handle på.

Hvad laver en malware analyst?

En malware analyst finder ud af, hvad et ondsindet program egentlig gør. Sagerne kommer typisk fra et SOC, en mailgateway eller en igangværende hackersag. Analytikeren skal svare på tre ting: Hvad gør koden? Hvordan spreder den sig? Hvordan opdager og stopper vi den?

Statisk analyse
Filen undersøges uden at blive kørt. Analytikeren ser på PE-headere, strenge, importerede funktioner og tegn på pakning. Derefter læses selve koden i en disassembler som Ghidra eller IDA Pro. Loadere skrevet i PowerShell, JavaScript eller VBA skal ofte deobfuskeres først.

Dynamisk analyse
Filen køres i en isoleret virtuel maskine med snapshot. Analytikeren overvåger filsystem, registreringsdatabase, processer og netværk. Så bliver persistens, procesinjektion og opkald til C2-servere synlige.

Typiske opgaver:

  • Triagere nye sampler og afgøre, om de er farlige eller falsk alarm
  • Pakke malware ud og udtrække konfiguration, nøgler og C2-adresser
  • Skrive YARA- og Sigma-regler, så EDR og SIEM fanger familien næste gang
  • Levere IOC'er som hashes, domæner og IP-adresser videre til blokering
  • Bestemme familie og variant, fx en infostealer, en RAT eller ransomware
  • Skrive rapport til både teknikere og ledelse, mappet til MITRE ATT&CK

En almindelig dag starter med køen. Ti til tyve sampler fra i går skal triageres. De fleste tager minutter, fordi de er kendte eller harmløse. Én sag tager til gengæld resten af dagen. Er der en aktiv hændelse, ryger alt andet i baggrunden. Så skal incident response-holdet hurtigt vide, om malwaren stjæler data eller kun krypterer. Det svar afgør, om sagen også er et databrud.

Analytikeren arbejder tæt sammen med SOC-analytikere, incident responders, threat intelligence og it-drift. Meget af tiden går med at skrive: regler, noter, rapporter og små parsere i Python.

Rollen findes især hos SOC- og MSSP-leverandører, i banker og pensionsselskaber, hos teleselskaber, i medicinal- og produktionsvirksomheder, hos sikkerhedsproducenter og i staten. Center for Cybersikkerhed under Forsvarets Efterretningstjeneste analyserer malware mod samfundsvigtige sektorer. Rigspolitiets NC3 arbejder med malware som bevismateriale i straffesager. Mange danske virksomheder har ikke en fuldtidsanalytiker og køber i stedet timerne hos en leverandør.

Det juridiske fylder mere end folk tror. Analytikere tester aldrig malware på systemer, de ikke selv ejer eller har skriftlig aftale om. Uberettiget adgang til andres data er strafbart efter straffelovens § 263. Samtidig driver rapporteringskrav en del af arbejdstempoet. EU's NIS2-direktiv kræver tidlig varsling af væsentlige hændelser inden for 24 timer. Har malwaren eksponeret personoplysninger, gælder databeskyttelsesforordningens frist på 72 timer til Datatilsynet. Analytikerens tekniske svar er ofte det, der afgør, hvad der kan skrives i anmeldelsen.

Hvad tjener en malware analyst?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du malware Analyst? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man malware analyst?

Der findes ingen dansk uddannelse, der hedder malware analyst. Man kommer typisk ind ad to veje: en it-uddannelse plus meget selvstudie, eller flere år i drift eller SOC.

Typiske uddannelser

  • Datamatiker, 2½ år på erhvervsakademi. Adgangskrav er gymnasial eksamen med matematik C eller en relevant erhvervsuddannelse.
  • Professionsbachelor i softwareudvikling, 1½ år oven på datamatiker.
  • Diplomingeniør i softwareteknologi eller it-sikkerhed, 3½ år.
  • Kandidat i datalogi eller cybersikkerhed fra DTU, AAU, ITU, AU eller KU.

De fag, der betyder noget, er ikke webudvikling. Det er operativsystemer, C, assembler, netværk og computerarkitektur. Du skal forstå, hvordan Windows indlæser og kører en proces.

Vejen via jobbet
Mange starter som SOC-analytiker på tier 1 og arbejder sig opad. Derefter kommer tier 2, detektionsudvikling og til sidst egentlig analyse. Andre kommer fra Windows-drift, netværk eller softwareudvikling. Har du skrevet C eller C++, er du et godt stykke foran. Forsvaret og Center for Cybersikkerhed uddanner også folk internt.

Selvstudie tæller mere her end i de fleste fag

  • Byg en lab med to virtuelle maskiner uden netadgang og med snapshots
  • Brug færdige images som FLARE VM og REMnux i stedet for at starte forfra
  • Hent rigtige sampler fra MalwareBazaar og skriv analysen ned bagefter
  • Løs crackmes og reverse engineering-opgaver i CTF'er
  • Læg analyser offentligt på en blog eller GitHub

Et offentligt skriv af en ukendt sample vejer tungt til en jobsamtale. Mange danske arbejdsgivere giver en fil og beder dig tænke højt.

Certificeringer

  • GIAC GREM, bygget på SANS-kurset FOR610, er den mest anerkendte i faget
  • CompTIA Security+ som bredt fundament tidligt i karrieren
  • Specialiserede kurser i unpacking og C2-udtræk, fx Zero2Automated
  • OSCP hvis du kommer fra den offensive side

Ingen af dem er lovpligtige. Ingen dansk myndighed autoriserer malware analysts. Arbejdsgiveren kigger på, om du kan analysere en ukendt fil og forklare resultatet forståeligt.

Sikkerhedsgodkendelse
Job i Forsvaret, Center for Cybersikkerhed, politiet og hos statslige leverandører kræver ofte sikkerhedsgodkendelse. Godkendelsen behandles efter Statsministeriets sikkerhedscirkulære, og Politiets Efterretningstjeneste står for baggrundstjekket. Det kræver i praksis dansk statsborgerskab og en ren straffeattest. Regn med ventetid, før du må røre de rigtige sager.

Karriereveje videre
Fra malware analyst går vejen typisk til threat intelligence, detection engineering eller incident response-ledelse. Nogle går til produktudvikling hos en EDR- eller antivirusleverandør. Andre bliver rådgivere og hjælper virksomheder med at forstå trusselsbilledet. Engelsk på højt niveau er et krav hele vejen, fordi rapporter og fagmiljø er engelsksprogede.

Værktøjer og teknologi

Disassemblere og debuggere

  • Ghidra, gratis og udviklet af NSA
  • IDA Pro og Binary Ninja
  • x64dbg og WinDbg til Windows-binære filer
  • dnSpy og ILSpy til malware skrevet i .NET

Sandkasser og observation

  • ANY.RUN, Joe Sandbox og CAPE til automatisk detonering
  • Procmon og System Informer til processer, filer og registreringsdatabase
  • Wireshark, INetSim og mitmproxy til netværkstrafik
  • Regshot til før-og-efter-sammenligning af et system

Lab
VMware eller VirtualBox med snapshots og uden netadgang til produktion. FLARE VM bruges til Windows-analyse, REMnux til Linux-siden og til trafikanalyse.

Detektion og deling

  • YARA til at genkende filer, Sigma til logregler
  • MITRE ATT&CK som fælles sprog for teknikker og adfærd
  • VirusTotal, MalwareBazaar og MISP til opslag og deling af IOC'er
  • CyberChef til afkodning, Volatility til hukommelsesdumps

Kode
Python til automatisering, parsere og konfigurationsudtræk. PowerShell og batch, fordi angriberne selv bruger dem. At kunne læse C og x86-assembler er et krav i praksis, ikke en bonus.

Sagerne kommer typisk ind gennem en EDR-konsol som Microsoft Defender XDR, CrowdStrike Falcon eller SentinelOne. Regler og rapporter versionsstyres i Git, så teamet kan se ændringer over tid.

Du leder efter en malware analyst i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive malware analyst — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en malware analyst

Er du selv malware analyst? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en malware analyst?

Hun undersøger ondsindede filer og forklarer, hvad de gør. Det sker både ved at læse koden og ved at køre filen i en isoleret maskine. Resultatet er detektionsregler, IOC'er og en rapport, som SOC og ledelse kan handle på.

Hvordan bliver man malware analyst i Danmark?

Der findes ingen dansk uddannelse med det navn. De fleste tager datamatiker, ingeniør eller datalogi og lærer resten selv. En anden almindelig vej er et par år som SOC-analytiker først.

Er det svært at blive malware analyst?

Ja, det er et af de mere krævende felter i cybersikkerhed. Du skal kunne læse assembler og forstå, hvordan et operativsystem fungerer indeni. Til gengæld er der ingen adgangsbegrænsning, hvis du kan vise, at du kan analysere en fil.

Er det farligt at arbejde med malware?

Ikke hvis labben er sat rigtigt op. Sampler køres i virtuelle maskiner uden forbindelse til virksomhedens net, og der rulles tilbage til snapshot bagefter. Risikoen ligger i sjusk, ikke i selve arbejdet.

Skal man kunne programmere?

Du skal kunne læse kode mere, end du skal skrive den. Python bruges dagligt til små værktøjer og parsere. C og x86-assembler skal du kunne læse, ellers stopper analysen, når filen er pakket ud.

Hvad er forskellen på en malware analyst og en SOC-analytiker?

En SOC-analytiker overvåger alarmer og vurderer, om noget er en hændelse. En malware analyst tager den enkelte fil og finder ud af præcis hvad den gør. De to roller arbejder tæt sammen, og mange skifter fra det ene til det andet.

Gør AI faget overflødigt?

Automatik og sandkasser klarer allerede størstedelen af de kendte sampler. Det, der bliver tilbage, er de svære sager: nye familier, pakkede filer og målrettede angreb. Behovet flytter sig altså opad i sværhedsgrad frem for at forsvinde.

Hvilke brancher ansætter malware analysts i Danmark?

Især SOC- og MSSP-leverandører, banker, pensionsselskaber, teleselskaber og medicinalvirksomheder. Staten ansætter også, blandt andet i Center for Cybersikkerhed og hos politiet. Mindre virksomheder køber typisk kompetencen ind i timer.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger