PriyamvadaNule/Malware-Analysis-Using-Virtual-Machine-for-Static-and-Dynamic-Analysis-
GitHub: PriyamvadaNule/Malware-Analysis-Using-Virtual-Machine-for-Static-and-Dynamic-Analysis-
该项目演示如何利用虚拟机搭建隔离实验室,对恶意文件进行静态与动态分析以发现 IOCs 并提升检测与响应能力。
Stars: 0 | Forks: 0
# 使用虚拟机进行静态和动态分析的恶意软件分析
## 概述
本项目演示了如何使用虚拟机构建安全的恶意软件分析实验室,并结合静态和动态分析技术进行恶意软件调查。该环境是隔离的,以确保在研究可疑文件及其行为时的安全实验。
本项目使用 Windows 虚拟机进行恶意软件的执行和监控,并使用 Kali Linux 虚拟机提供分析、侦察和网络观察等支持。
## 目标
- 在安全的环境中了解恶意软件行为
- 学习静态和动态恶意软件分析技术
- 使用行业相关的网络安全工具
- 识别入侵指标 (IOC)
- 练习事件检测与响应
- 培养网络安全实验室的实践技能
## 项目架构
- **宿主机** – 主要物理系统
- **VMware Workstation / Player** – 虚拟化平台
- **Windows VM** – 恶意软件执行与监控
- **Kali Linux VM** – 分析与网络工具
- **隔离网络** – 安全的测试环境
## 工具与技术
### 虚拟化
- VMware Workstation / VMware Player
### 操作系统
- Windows 10 / 11
- Kali Linux
### 静态分析工具
- PE Studio
- Hex Editor
- PEiD
- Ghidra
- Radare2
### 动态分析工具
- Process Monitor (ProcMon)
- Process Explorer
- Wireshark
- Regshot
- Process Hacker
### 网络 / 安全工具
- Nmap
- Netstat
- tcpdump
- Splunk
- FakeNet-NG
- ApateDNS
### 高级 / 可选工具
- Volatility
- Cuckoo Sandbox
- x64dbg
- YARA
- Binwalk
## 方法论
## 1. 虚拟实验室搭建
- 安装 VMware
- 创建 Windows VM
- 创建 Kali Linux VM
- 配置 Host-Only / NAT 网络
- 禁用共享文件夹
- 拍摄干净的快照
## 2. 静态分析
恶意软件在**不执行**的情况下进行检查。
### 活动内容
- 检查文件头
- 检查二进制结构
- 查看字符串和导入表
- 检测可疑模式
- 识别文件签名,如 `MZ (4D5A)`
### 使用的工具
- PE Studio
- Hex Editor
- PEiD
## 3. 动态分析
恶意软件在隔离的 VM 内部执行,并进行实时监控。
### 活动内容
- 观察正在运行的进程
- 检测注册表/文件更改
- 监控网络流量
- 分析持久化尝试
### 使用的工具
- ProcMon
- Process Explorer
- Wireshark
- Regshot
## 4. 模拟攻击场景
一个伪装的恶意可执行文件,名为:
`resume.pdf.exe`
被用于模拟攻击生命周期。
### 涵盖步骤
- 使用 Nmap 进行侦察
- 使用 msfvenom 创建 payload
- 通过 Python HTTP 服务器投递文件
- Reverse shell 连接
- 使用 netstat 进行检测
- 使用 Splunk 进行日志分析
## 结果
### 入侵指标 (IOC)
- 可疑文件:`resume.pdf.exe`
- 端口 `8081` 上的 Reverse shell 连接
- 未经授权的外部连接
- 可疑的命令执行:
- `ipconfig`
- `whoami`
- `dir`
### 关键发现
- 恶意软件可以利用双扩展名进行伪装
- 网络监控有助于检测可疑流量
- VM 快照允许安全回滚
- 动态分析揭示隐藏行为
## 安全建议
1. 拦截双扩展名文件(`.pdf.exe`)
2. 启用持续的网络监控
3. 保持防病毒软件和工具更新
4. 培训用户防范钓鱼邮件和不安全下载
5. 启用命令和事件日志记录
6. 使用隔离环境进行恶意软件研究
## 仓库结构
Malware-Analysis-Lab/
│── README.md
│── Report/
│ ├── Cybersecurity internship report.pdf
│ └── Cybersecurity internship report.docx
│── Screenshots/
│── Tools/
│── Results/
│── Resources/---
## 未来改进
- 使用 Python 自动提取 IOC
- 使用机器学习进行恶意软件分类
- 用于展示调查结果的 Web dashboard
- 云沙箱集成
- 实时威胁情报源
## 作者
**Priyamvada Nule**
电子与通信工程
网络安全项目
## 免责声明
本项目严格仅用于受控虚拟实验室环境中的**教育和研究目的**。请勿在真实系统上运行可疑文件或滥用此处描述的任何技术。
标签:DAST, 云安全监控, 云资产清单, 动态分析, 安全实验室, 恶意软件分析, 虚拟化安全沙箱, 逆向工程, 静态分析