shrouqobaid/Remcos-RAT-Traffic-Analysis

GitHub: shrouqobaid/Remcos-RAT-Traffic-Analysis

针对 Remcos RAT 恶意软件感染的网络取证分析项目,完整记录了从流量监控到 IOC 提取的调查过程。

Stars: 0 | Forks: 0

# 恶意软件流量分析:Remcos RAT 案例研究 ![Wireshark](https://img.shields.io/badge/Tool-Wireshark-blue?style=flat-square&logo=wireshark) ![状态](https://img.shields.io/badge/Status-Completed-success?style=flat-square) ![类别](https://img.shields.io/badge/Category-Malware%20Analysis-red?style=flat-square) ## 项目简介 本项目不仅仅是技术步骤的文档记录,更是我进行的一次数字取证模拟,旨在分析追踪 **Remcos RAT** 恶意软件攻击生命周期的可疑网络流量。在此过程中,我展示了结合数字证据并提取妥协指标 (IOC) 的方法,同时应用了 MITRE ATT&CK 框架。 ## 调查环境详情 * **主要工具:** Wireshark(基于 Kali Linux 环境)。 * **情报来源:** VirusTotal & Malware-Traffic-Analysis.net。 ## 时间线与技术分析 (Investigation Steps) ### 1️⃣ 确定受害者与初始入口 (Initial Access) 在监控最初的向外连接时,一个 DNS 查询随后向 **OneDrive** 发起的 `HTTP GET` 请求引起了我的注意。 * **个人备注:** 利用像 OneDrive 这样受信任的平台是绕过 Proxy 系统的聪明策略,这正是让我特别关注此路径的原因。 * **受害者 (Victim):** `10.5.29.101` ![受害者识别](https://raw.githubusercontent.com/shrouqobaid/Remcos-RAT-Traffic-Analysis/main/screenshots/victim_identification.png) ### 2️⃣ 数据包检查与链接分析 (Packet Inspection) 通过深入协议细节,我提取了用于获取恶意文件的直接链接。 * **结果:** 该链接显示在 URL 内使用了类似 `authkey` 的软件密钥,这是一种用于确保仅目标受害者能够访问载荷 (Payload) 的技术。 ![工件恢复](https://raw.githubusercontent.com/shrouqobaid/Remcos-RAT-Traffic-Analysis/main/screenshots/artifact_recovery.png) ### 3️⃣ 揭露控制服务器 (C2 Beaconing) 这里是关键阶段;我注意到以固定频率向位于法国的一个 IP 地址发起的重复连接 (Beaconing)。 * **攻击者服务器 (C2):** `146.70.158.105`,通过端口 `9138`。 * **技术分析:** 使用像 `9138` 这样的非标准端口增加了我的怀疑,在与 Threat Intelligence 数据库进行数据比对后,我确认了其与 Remcos RAT 恶意软件的关联。 ![C2 Beaconing](https://static.pigsec.cn/wp-content/uploads/repos/cas/02/02efed64e7330fbd57b9ed9a1c5a17982d3890879bfa28641485fe4adde2edad.png) ## 攻击路径图 (Attack Flow Diagram) ``` graph TD A[Victim Machine: 10.5.29.101] -->|1. Initial Access| B(OneDrive Phishing Link) B -->|2. Payload Delivery| C{Remcos RAT Executed} C -->|3. Establish Persistence| C C -->|4. Command & Control| D[C2 Server: 146.70.158.105] D -->|5. Data Exfiltration| D style A fill:#f9f,stroke:#333,stroke-width:2px style D fill:#f66,stroke:#333,stroke-width:4px style B fill:#fff,stroke:#333,stroke-width:2px ``` ## MITRE ATT&CK 映射 为了加深对攻击者行为的理解,我将观察结果与 MITRE ATT&CK 框架进行了关联: | ID | 战术 (Tactic) | 技术 (Technique) | 描述 (Description) | | :--- | :--- | :--- | :--- | | **T1566** | Phishing | Spearphishing Link | 使用恶意链接 (OneDrive) 传递恶意软件。 | | **T1071** | Command and Control | Application Layer Protocol | 使用应用层协议与 C2 服务器进行通信。 | | **T1547** | Persistence | Boot or Logon Autostart | 确保恶意软件即使在重启后也能继续运行的战术。 | ## 提取的妥协指标 (Captured IOCs) | 类型 (Type) | 值 (Value) | 描述 (Description) | | :--- | :--- | :--- | | **C2 Server** | `146.70.158.105` | 命令与控制服务器 (Command & Control) | | **C2 Port** | `9138` | 用于 Beaconing 活动的端口 | | **Malware** | `Remcos RAT` | 检测到的恶意软件类型 | | **Password** | `infected` | 作为证据附件的 ZIP 文件密码 | ## 检测与狩猎机会 (Detection & Hunting Opportunities) 基于此分析,SOC 团队可以通过监控以下指标来检测类似活动: * **可疑的外连活动 (Suspicious Outbound):** 追踪从 OneDrive 等云链接下载可执行文件,随后出现异常活动的行为。 * **异常端口 (Unusual Ports):** 在检测到通过 `9138` 端口进行通信时触发警报。 * **加密的 Beaconing 模式 (Encrypted Beaconing):** 搜索具有固定数据大小的周期性通信 (Periodic communication)。 * **系统持久化 (Registry Persistence):** 监控 Remcos 恶意软件使用的系统注册表项 (Auto-run keys) 的更改。 * **动态 DNS 的使用:** 监控突然出现的针对 `geoplugin` 等服务的 DNS 查询。 ## 经验教训与挑战 (Personal Reflection) * **面临的挑战:** 最初,很难将 C2 流量与正常的网络流量区分开来,但通过使用高级的 Wireshark 过滤器(例如分析 SYN Packets 和 Beaconing 频率),我成功锁定了可疑服务器。 * **学到的教训:** 监控非标准端口 (Non-standard ports) 的重要性,即使连接的数据量看起来很小,因为它们背后往往隐藏着控制命令 (C2 Commands)。 ## 仓库内容 * [screenshots/](./screenshots/) :记录了分析步骤的工作环境截图。 * [pcap_files/](./pcap_files/) :数字取证证据 (PCAP),已使用密码 `infected` 压缩。 * [README.md](./README.md) :本分析报告。 | SOC 分析师路径*
标签:DAST, IP 地址批量处理, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 数字取证, 网络信息收集, 网络安全, 自动化脚本, 隐私保护