rsk-cyber/Malware-Investigation-Analysis

GitHub: rsk-cyber/Malware-Investigation-Analysis

这是一个结构化的恶意软件分析报告模板,帮助安全分析师系统化地记录和分享样本分析结果。

Stars: 0 | Forks: 0

# {{恶意软件样本名称}} – 恶意软件分析报告 **{{样本简要描述 – 例如,“通过带有虚假发票诱饵的钓鱼邮件分发的 AsyncRAT 木马。”}}** ## 📸 截图 ![样本图标或属性](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{sample-icon.png}}) ![文件属性](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{file-properties.png}}) ## 🔍 静态分析 ### 字符串(关键信息) | 字符串 | 相关性 | |--------|-----------| | `{{C2 domain or IP}}` | 潜在的命令与控制 (C2) | | `{{powershell -enc ...}}` | 编码执行 | | `{{Registry key path}}` | 持久化机制 | | `{{Mutex name}}` | 反沙箱 / 单实例运行 | ### PE 头(如适用) | 字段 | 值 | |-------|-------| | Entry Point | `{{0x...}}` | | 编译时间戳 | `{{YYYY-MM-DD}}` | | 节区(名称,虚拟大小,熵值) | `.text`, `.rdata`, `.data` | | 导入表 | `{{kernel32.dll, user32.dll, etc.}}` | ### VirusTotal / MalwareBazaar 结果 ![VirusTotal 检测摘要](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{vt-summary.png}}) | 厂商 | 检测名称 | |--------|----------------| | {{e.g., CrowdStrike}} | {{trojan.msil/scarsi}} | | {{...}} | {{...}} | ## 🧪 动态分析(沙箱引爆) **使用的沙箱:** {{Joe Sandbox / Cuckoo / ANY.RUN / CAPE}} **报告链接:** {{URL}} - **创建的进程:** `{{D41tYapPDr.exe}}` → `{{powershell.exe -enc ...}}` → `{{conhost.exe}}` - **进程注入:** {{代码被注入到挂起的进程中 / 检测到进程镂空}} - **文件系统更改:** 释放了 `{{%AppData%\Roaming\Vlevqbxvsx\Kjcrsvxp.exe}}` - **注册表更改:** 创建了 `{{HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Kjcrsvxp}}` - **网络活动:** HTTP GET 请求到 `{{http://107.175.247.199/loader/install.exe}}` C2 信标请求到 `{{107.175.247.199:443}}` - **持久化机制:** {{注册表 Run 键 / 计划任务 / 启动文件夹}} - **检测到的反分析技术:** {{检查沙箱、调试器、虚拟机,以及睡眠混淆}} ![进程树](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{process-tree.png}}) ![注册表更改](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{registry-changes.png}}) ![网络流量](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{network-traffic.png}}) ## 🧠 入侵指标 (IOCs) | 类型 | 指标 | |------|-----------| | **MD5** | `{{34793C6520DCF3C6130DC031FA640C71}}` | | **SHA-1** | `{{...}}` | | **SHA-256** | `{{...}}` | | **IPv4** | `{{107.175.247.199}}` | | **域名** | `{{malicious[.]top}}` | | **URL** | `{{http://107.175.247.199/loader/install.exe}}` | | **注册表键** | `{{HKCU\...\Run\Kjcrsvxp}}` | | **文件路径** | `{{%AppData%\Roaming\Vlevqbxvsx\Kjcrsvxp.exe}}` | | **互斥锁** | `{{Global\...}}` | ## 🎯 MITRE ATT&CK 映射 | 战术 | 技术ID | 技术名称 | 观察到的行为 | |--------|--------------|----------------|--------------------| | Execution | T1059.001 | Command and Scripting Interpreter: PowerShell | 执行了 `powershell -enc` | | Persistence | T1547.001 | Registry Run Keys / Startup Folder | 创建了 Run 键 | | Defense Evasion | T1027 | Obfuscated Files or Information | Base64 编码的 PowerShell | | Defense Evasion | T1055 | Process Injection | 注入到挂起的进程中 | | Discovery | T1082 | System Information Discovery | 查询计算机名称、操作系统版本 | | Command & Control | T1071.001 | Application Layer Protocol: Web Protocols | 向 C2 发送 HTTP 信标 | | Exfiltration | T1041 | Exfiltration Over C2 Channel | 数据通过 C2 通道发送 | ![MITRE ATT&CK Navigator](https://raw.githubusercontent.com/rsk-cyber/Malware-Investigation-Analysis/main/images/{{mitre-layer.png}}) ## 🛡️ 缓解建议 - [ ] **拦截 IOCs** – 将所有哈希值添加到端点 AV/EDR 中,在防火墙处拦截 C2 IP/域名,隔离释放的文件。 - [ ] **确定环境影响范围** – 在整个网络中搜索 IOC:文件哈希、注册表键、进程名称以及到 `{{107.175.247.199}}` 的网络连接。 - [ ] **移除持久化** – 删除注册表 Run 键 `{{HKCU\...\Run\Kjcrsvxp}}` 并终止所有相关进程。 - [ ] **邮件网关** – 拦截发件人基础设施以及任何包含恶意 URL 的电子邮件。 - [ ] **用户意识教育** – 培训用户识别钓鱼诱饵(例如,虚假发票),即使发件人看起来合法。 - [ ] **EDR 检测追踪** – 查询 PowerShell 命令行中的 `-enc` 标志以及创建挂起子进程的进程。 ## 📈 经验教训与反思 - **表现良好的方面:** {{沙箱快速识别出进程注入和持久化机制;VirusTotal 显示了很高的检出率。}} - **有待改进的方面:** {{实现 PowerShell -enc 字符串解码的自动化;将 C2 IP 拦截集成到 SOAR 中。}} - **给 SOC 的关键启示:** {{即使是看起来简单的可执行文件也可能是复杂的 RAT。务必进行沙箱检测并检查注册表更改。}} ## 🔗 参考资料与使用的工具 - **沙箱:** {{Joe Sandbox / ANY.RUN / CAPE}} - **VirusTotal:** {{链接}} - **Malpedia / Triage:** {{链接}} - **CyberChef:** {{链接}} - **PEStudio / Detect It Easy:** {{链接}} - **ProcMon / Wireshark:** {{链接}} *模板最后更新时间:{{YYYY-MM-DD}}*
标签:DAST, 云安全监控, 云资产清单, 合规性检查, 威胁情报, 开发者工具, 恶意软件分析, 逆向工程, 防御加固, 静态分析