rsk-cyber/Malware-Investigation-Analysis
GitHub: rsk-cyber/Malware-Investigation-Analysis
这是一个结构化的恶意软件分析报告模板,帮助安全分析师系统化地记录和分享样本分析结果。
Stars: 0 | Forks: 0
# {{恶意软件样本名称}} – 恶意软件分析报告
**{{样本简要描述 – 例如,“通过带有虚假发票诱饵的钓鱼邮件分发的 AsyncRAT 木马。”}}**
## 📸 截图


## 🔍 静态分析
### 字符串(关键信息)
| 字符串 | 相关性 |
|--------|-----------|
| `{{C2 domain or IP}}` | 潜在的命令与控制 (C2) |
| `{{powershell -enc ...}}` | 编码执行 |
| `{{Registry key path}}` | 持久化机制 |
| `{{Mutex name}}` | 反沙箱 / 单实例运行 |
### PE 头(如适用)
| 字段 | 值 |
|-------|-------|
| Entry Point | `{{0x...}}` |
| 编译时间戳 | `{{YYYY-MM-DD}}` |
| 节区(名称,虚拟大小,熵值) | `.text`, `.rdata`, `.data` |
| 导入表 | `{{kernel32.dll, user32.dll, etc.}}` |
### VirusTotal / MalwareBazaar 结果

| 厂商 | 检测名称 |
|--------|----------------|
| {{e.g., CrowdStrike}} | {{trojan.msil/scarsi}} |
| {{...}} | {{...}} |
## 🧪 动态分析(沙箱引爆)
**使用的沙箱:** {{Joe Sandbox / Cuckoo / ANY.RUN / CAPE}}
**报告链接:** {{URL}}
- **创建的进程:**
`{{D41tYapPDr.exe}}` → `{{powershell.exe -enc ...}}` → `{{conhost.exe}}`
- **进程注入:**
{{代码被注入到挂起的进程中 / 检测到进程镂空}}
- **文件系统更改:**
释放了 `{{%AppData%\Roaming\Vlevqbxvsx\Kjcrsvxp.exe}}`
- **注册表更改:**
创建了 `{{HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Kjcrsvxp}}`
- **网络活动:**
HTTP GET 请求到 `{{http://107.175.247.199/loader/install.exe}}`
C2 信标请求到 `{{107.175.247.199:443}}`
- **持久化机制:**
{{注册表 Run 键 / 计划任务 / 启动文件夹}}
- **检测到的反分析技术:**
{{检查沙箱、调试器、虚拟机,以及睡眠混淆}}



## 🧠 入侵指标 (IOCs)
| 类型 | 指标 |
|------|-----------|
| **MD5** | `{{34793C6520DCF3C6130DC031FA640C71}}` |
| **SHA-1** | `{{...}}` |
| **SHA-256** | `{{...}}` |
| **IPv4** | `{{107.175.247.199}}` |
| **域名** | `{{malicious[.]top}}` |
| **URL** | `{{http://107.175.247.199/loader/install.exe}}` |
| **注册表键** | `{{HKCU\...\Run\Kjcrsvxp}}` |
| **文件路径** | `{{%AppData%\Roaming\Vlevqbxvsx\Kjcrsvxp.exe}}` |
| **互斥锁** | `{{Global\...}}` |
## 🎯 MITRE ATT&CK 映射
| 战术 | 技术ID | 技术名称 | 观察到的行为 |
|--------|--------------|----------------|--------------------|
| Execution | T1059.001 | Command and Scripting Interpreter: PowerShell | 执行了 `powershell -enc` |
| Persistence | T1547.001 | Registry Run Keys / Startup Folder | 创建了 Run 键 |
| Defense Evasion | T1027 | Obfuscated Files or Information | Base64 编码的 PowerShell |
| Defense Evasion | T1055 | Process Injection | 注入到挂起的进程中 |
| Discovery | T1082 | System Information Discovery | 查询计算机名称、操作系统版本 |
| Command & Control | T1071.001 | Application Layer Protocol: Web Protocols | 向 C2 发送 HTTP 信标 |
| Exfiltration | T1041 | Exfiltration Over C2 Channel | 数据通过 C2 通道发送 |

## 🛡️ 缓解建议
- [ ] **拦截 IOCs** – 将所有哈希值添加到端点 AV/EDR 中,在防火墙处拦截 C2 IP/域名,隔离释放的文件。
- [ ] **确定环境影响范围** – 在整个网络中搜索 IOC:文件哈希、注册表键、进程名称以及到 `{{107.175.247.199}}` 的网络连接。
- [ ] **移除持久化** – 删除注册表 Run 键 `{{HKCU\...\Run\Kjcrsvxp}}` 并终止所有相关进程。
- [ ] **邮件网关** – 拦截发件人基础设施以及任何包含恶意 URL 的电子邮件。
- [ ] **用户意识教育** – 培训用户识别钓鱼诱饵(例如,虚假发票),即使发件人看起来合法。
- [ ] **EDR 检测追踪** – 查询 PowerShell 命令行中的 `-enc` 标志以及创建挂起子进程的进程。
## 📈 经验教训与反思
- **表现良好的方面:**
{{沙箱快速识别出进程注入和持久化机制;VirusTotal 显示了很高的检出率。}}
- **有待改进的方面:**
{{实现 PowerShell -enc 字符串解码的自动化;将 C2 IP 拦截集成到 SOAR 中。}}
- **给 SOC 的关键启示:**
{{即使是看起来简单的可执行文件也可能是复杂的 RAT。务必进行沙箱检测并检查注册表更改。}}
## 🔗 参考资料与使用的工具
- **沙箱:** {{Joe Sandbox / ANY.RUN / CAPE}}
- **VirusTotal:** {{链接}}
- **Malpedia / Triage:** {{链接}}
- **CyberChef:** {{链接}}
- **PEStudio / Detect It Easy:** {{链接}}
- **ProcMon / Wireshark:** {{链接}}
*模板最后更新时间:{{YYYY-MM-DD}}*
标签:DAST, 云安全监控, 云资产清单, 合规性检查, 威胁情报, 开发者工具, 恶意软件分析, 逆向工程, 防御加固, 静态分析