DonavenJB/applied-malware-analysis-labs
GitHub: DonavenJB/applied-malware-analysis-labs
一个以 brbbot 恶意软件为案例的 Windows 恶软件分析实践作品集,展示从环境搭建到代码级逆向的完整分析工作流。
Stars: 0 | Forks: 0
# 应用恶意软件分析实验
本仓库汇总了在受控实验环境中进行的恶意软件分析实践工作。
当前内容是关于一个通常被称为 **brbbot** 的 Windows 恶意软件样本的多阶段案例分析。
## 安全与范围
- 本仓库不存储任何活跃的恶意软件样本。
- 产出物仅限于屏幕截图、衍生文本文件(日志、配置、解码数据)和分析结果。
- 任何专有的培训材料均保密;本仓库仅包含原创的分析内容及相关产出物。
## 仓库结构
### `docs/`
解释并为该作品集提供背景说明的高级文档:
- `overview.md` – 描述该作品集及其组织方式。
- `skills-matrix.md` – 将模块/练习映射到技术能力的高级概览。
- `roadmap.md` – 计划的增强功能和未来的工作事项。
### `modules/01-brbbot_exe/`
第一个模块,重点是基于 **brbbot** 样本的基础工作流。
- `README.md` – 模块级别的总结与背景。
- `exercises/`
- `brbbot-malware-analysis.pdf` – 用于指导分析工作的分析大纲。
- `00_setup/` – 环境与网络设置的截图(VM、静态 IP、连通性检查)。
- `01_static/` – 静态分析产出物(peframe、pestr、pestudio 对 headers、imports、strings、indicators 的视图)。
- `02_behavior/` – 行为分析产出物(FakeDNS、Procmon、Regshot、Wireshark、Procdot、Process Hacker)。
- `03_code/` – 代码级与配置产出物(capa 报告、解密配置、CyberChef 工作流、解码的 exfil 数据、Speakeasy 日志、x64dbg 视图)。
## 当前重点
**brbbot** 案例分析目前展示了:
- 建立隔离的分析环境及配置网络
- 静态 PE 检查与能力分析
- 主机级和网络级行为分析及持久化映射
- 针对解密、配置处理和 C2 行为的代码级检查
未来的模块将遵循类似的模式:设置、静态分析、行为分析,以及更深层的代码/配置工作,重点关注清晰的证据和防御性启示。
标签:DAST, DNS 反向解析, 云安全监控, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 逆向工程, 静态分析