Ayilara1/Malware-Analysis

GitHub: Ayilara1/Malware-Analysis

该仓库是一个恶意软件分析实践实验室,展示了在隔离环境中通过静态和动态技术安全调查可疑样本的完整工作流。

Stars: 0 | Forks: 0

# 恶意软件分析实验室 ![GitHub](https://img.shields.io/badge/Platform-GitHub-black?logo=github) ![Windows](https://img.shields.io/badge/Platform-Windows-blue) ![VirtualBox](https://img.shields.io/badge/Lab-Virtual%20Machine-orange) ![Cybersecurity](https://img.shields.io/badge/Domain-Malware%20Analysis-red) # 概述 该仓库记录了作为我网络安全和道德黑客培训一部分的实践恶意软件分析实验室。 其目的是在不暴露生产系统的情况下,安全地使用**静态分析**和**动态分析**技术调查可疑恶意软件样本。 该分析展示了我具备逆向工程、恶意软件行为分析、Windows internals 和数字取证方面的实践技能。 # 目标 - 执行静态恶意软件分析 - 执行动态恶意软件分析 - 识别妥协指标 (IOCs) - 了解恶意软件执行流程 - 观察注册表和文件系统修改 - 监控网络活动 - 撰写专业的恶意软件调查报告 # 实验室环境 | 组件 | 描述 | |-----------|-------------| | Host OS | Windows 11 | | Guest OS | Windows 10 虚拟机 | | 虚拟化 | Oracle VirtualBox | | 隔离 | NAT/内部网络 | | 互联网 | 执行期间禁用 | | 快照 | 在执行前使用 | # 使用的工具 ## 静态分析 - PEStudio - Detect It Easy (DIE) - Strings - HashMyFiles - VirusTotal - ExifTool ## 动态分析 - Procmon (Process Monitor) - Process Explorer - Wireshark - TCPView - Regshot - FakeNet-NG - Autoruns # 分析工作流 ``` Malware Sample │ ▼ Hash Calculation │ ▼ Static Analysis │ ▼ Behavior Analysis │ ▼ Registry Monitoring │ ▼ Network Analysis │ ▼ Indicators of Compromise │ ▼ Incident Report ``` # 静态分析 以下信息是在不执行恶意软件的情况下收集的: - 文件哈希 (MD5/SHA1/SHA256) - PE 头信息 - 导入的 DLL - 导出的函数 - Strings - 编译时间戳 - 文件熵 - Packer 检测 - VirusTotal 信誉 ### 发现 - 识别为 PE32 的可执行文件 - 检测到可疑的 API 导入 - 发现嵌入的 URL - 引用了注册表键 - 识别到可能的持久化机制 # 动态分析 恶意软件样本在隔离的虚拟机内执行,同时监控系统活动。 观察到的活动包括: - 创建新进程 - 修改注册表 - 创建文件 - DLL 注入 - 持久化尝试 - 网络连接 - 进程生成 # 网络行为 观察到的网络指标包括: - DNS 请求 - HTTP/HTTPS 流量 - 远程 IP 连接 - 命令与控制 (Command-and-Control) 通信(如果存在) # 妥协指标 (IOCs) 示例包括: - SHA256 哈希 - 文件名 - 注册表键 - 互斥锁 (Mutexes) - 域名 - IP 地址 - URL - 计划任务 # 仓库结构 ``` Malware-Analysis/ │ ├── README.md ├── Static Analysis.pdf ├── Dynamic Analysis.pdf ├── Screenshots/ ├── Malware Sample (Excluded) └── Reports/ ``` # 展示的技能 - 恶意软件分析 - 逆向工程基础 - Windows Internals - 数字取证 - 注册表分析 - 网络流量分析 - 威胁狩猎 - IOC 提取 - 事件记录文档 # 关键学习成果 通过这个项目,我积累了以下方面的经验: - 安全的恶意软件处理 - 静态恶意软件分析 - 动态恶意软件分析 - 行为分析 - 进程监控 - 注册表监控 - 网络监控 - IOC 识别 - 恶意软件报告 # 未来改进 - 创建 YARA 规则 - Sigma 检测规则 - MITRE ATT&CK 映射 - CAPA 分析 - FLOSS 字符串去混淆 - Ghidra 逆向工程 - Cuckoo Sandbox 自动化 # 免责声明 该仓库仅出于教育、研究和防御性网络安全目的而创建。 本仓库不分发任何恶意软件二进制文件。 # 作者 **Ayilara Busari Dare** 网络安全分析师 | SOC 分析师 | 恶意软件分析 | 数字取证 GitHub: https://github.com/Ayilara1 LinkedIn: *(在此处添加您的 LinkedIn URL)*
标签:DAST, 云安全监控, 云资产清单, 合规性检查, 恶意软件分析, 数字取证, 自动化脚本, 逆向工程, 静态分析