PriyamvadaNule/Malware-Analysis-Using-Virtual-Machine-for-Static-and-Dynamic-Analysis-

GitHub: PriyamvadaNule/Malware-Analysis-Using-Virtual-Machine-for-Static-and-Dynamic-Analysis-

该项目演示如何利用虚拟机搭建隔离实验室,对恶意文件进行静态与动态分析以发现 IOCs 并提升检测与响应能力。

Stars: 0 | Forks: 0

# 使用虚拟机进行静态和动态分析的恶意软件分析 ## 概述 本项目演示了如何使用虚拟机构建安全的恶意软件分析实验室,并结合静态和动态分析技术进行恶意软件调查。该环境是隔离的,以确保在研究可疑文件及其行为时的安全实验。 本项目使用 Windows 虚拟机进行恶意软件的执行和监控,并使用 Kali Linux 虚拟机提供分析、侦察和网络观察等支持。 ## 目标 - 在安全的环境中了解恶意软件行为 - 学习静态和动态恶意软件分析技术 - 使用行业相关的网络安全工具 - 识别入侵指标 (IOC) - 练习事件检测与响应 - 培养网络安全实验室的实践技能 ## 项目架构 - **宿主机** – 主要物理系统 - **VMware Workstation / Player** – 虚拟化平台 - **Windows VM** – 恶意软件执行与监控 - **Kali Linux VM** – 分析与网络工具 - **隔离网络** – 安全的测试环境 ## 工具与技术 ### 虚拟化 - VMware Workstation / VMware Player ### 操作系统 - Windows 10 / 11 - Kali Linux ### 静态分析工具 - PE Studio - Hex Editor - PEiD - Ghidra - Radare2 ### 动态分析工具 - Process Monitor (ProcMon) - Process Explorer - Wireshark - Regshot - Process Hacker ### 网络 / 安全工具 - Nmap - Netstat - tcpdump - Splunk - FakeNet-NG - ApateDNS ### 高级 / 可选工具 - Volatility - Cuckoo Sandbox - x64dbg - YARA - Binwalk ## 方法论 ## 1. 虚拟实验室搭建 - 安装 VMware - 创建 Windows VM - 创建 Kali Linux VM - 配置 Host-Only / NAT 网络 - 禁用共享文件夹 - 拍摄干净的快照 ## 2. 静态分析 恶意软件在**不执行**的情况下进行检查。 ### 活动内容 - 检查文件头 - 检查二进制结构 - 查看字符串和导入表 - 检测可疑模式 - 识别文件签名,如 `MZ (4D5A)` ### 使用的工具 - PE Studio - Hex Editor - PEiD ## 3. 动态分析 恶意软件在隔离的 VM 内部执行,并进行实时监控。 ### 活动内容 - 观察正在运行的进程 - 检测注册表/文件更改 - 监控网络流量 - 分析持久化尝试 ### 使用的工具 - ProcMon - Process Explorer - Wireshark - Regshot ## 4. 模拟攻击场景 一个伪装的恶意可执行文件,名为: `resume.pdf.exe` 被用于模拟攻击生命周期。 ### 涵盖步骤 - 使用 Nmap 进行侦察 - 使用 msfvenom 创建 payload - 通过 Python HTTP 服务器投递文件 - Reverse shell 连接 - 使用 netstat 进行检测 - 使用 Splunk 进行日志分析 ## 结果 ### 入侵指标 (IOC) - 可疑文件:`resume.pdf.exe` - 端口 `8081` 上的 Reverse shell 连接 - 未经授权的外部连接 - 可疑的命令执行: - `ipconfig` - `whoami` - `dir` ### 关键发现 - 恶意软件可以利用双扩展名进行伪装 - 网络监控有助于检测可疑流量 - VM 快照允许安全回滚 - 动态分析揭示隐藏行为 ## 安全建议 1. 拦截双扩展名文件(`.pdf.exe`) 2. 启用持续的网络监控 3. 保持防病毒软件和工具更新 4. 培训用户防范钓鱼邮件和不安全下载 5. 启用命令和事件日志记录 6. 使用隔离环境进行恶意软件研究 ## 仓库结构 Malware-Analysis-Lab/ │── README.md │── Report/ │ ├── Cybersecurity internship report.pdf │ └── Cybersecurity internship report.docx │── Screenshots/ │── Tools/ │── Results/ │── Resources/--- ## 未来改进 - 使用 Python 自动提取 IOC - 使用机器学习进行恶意软件分类 - 用于展示调查结果的 Web dashboard - 云沙箱集成 - 实时威胁情报源 ## 作者 **Priyamvada Nule** 电子与通信工程 网络安全项目 ## 免责声明 本项目严格仅用于受控虚拟实验室环境中的**教育和研究目的**。请勿在真实系统上运行可疑文件或滥用此处描述的任何技术。
标签:DAST, 云安全监控, 云资产清单, 动态分析, 安全实验室, 恶意软件分析, 虚拟化安全沙箱, 逆向工程, 静态分析