shrouqobaid/Remcos-RAT-Traffic-Analysis
GitHub: shrouqobaid/Remcos-RAT-Traffic-Analysis
针对 Remcos RAT 恶意软件感染的网络取证分析项目,完整记录了从流量监控到 IOC 提取的调查过程。
Stars: 0 | Forks: 0
# 恶意软件流量分析:Remcos RAT 案例研究



## 项目简介
本项目不仅仅是技术步骤的文档记录,更是我进行的一次数字取证模拟,旨在分析追踪 **Remcos RAT** 恶意软件攻击生命周期的可疑网络流量。在此过程中,我展示了结合数字证据并提取妥协指标 (IOC) 的方法,同时应用了 MITRE ATT&CK 框架。
## 调查环境详情
* **主要工具:** Wireshark(基于 Kali Linux 环境)。
* **情报来源:** VirusTotal & Malware-Traffic-Analysis.net。
## 时间线与技术分析 (Investigation Steps)
### 1️⃣ 确定受害者与初始入口 (Initial Access)
在监控最初的向外连接时,一个 DNS 查询随后向 **OneDrive** 发起的 `HTTP GET` 请求引起了我的注意。
* **个人备注:** 利用像 OneDrive 这样受信任的平台是绕过 Proxy 系统的聪明策略,这正是让我特别关注此路径的原因。
* **受害者 (Victim):** `10.5.29.101`

### 2️⃣ 数据包检查与链接分析 (Packet Inspection)
通过深入协议细节,我提取了用于获取恶意文件的直接链接。
* **结果:** 该链接显示在 URL 内使用了类似 `authkey` 的软件密钥,这是一种用于确保仅目标受害者能够访问载荷 (Payload) 的技术。

### 3️⃣ 揭露控制服务器 (C2 Beaconing)
这里是关键阶段;我注意到以固定频率向位于法国的一个 IP 地址发起的重复连接 (Beaconing)。
* **攻击者服务器 (C2):** `146.70.158.105`,通过端口 `9138`。
* **技术分析:** 使用像 `9138` 这样的非标准端口增加了我的怀疑,在与 Threat Intelligence 数据库进行数据比对后,我确认了其与 Remcos RAT 恶意软件的关联。

## 攻击路径图 (Attack Flow Diagram)
```
graph TD
A[Victim Machine: 10.5.29.101] -->|1. Initial Access| B(OneDrive Phishing Link)
B -->|2. Payload Delivery| C{Remcos RAT Executed}
C -->|3. Establish Persistence| C
C -->|4. Command & Control| D[C2 Server: 146.70.158.105]
D -->|5. Data Exfiltration| D
style A fill:#f9f,stroke:#333,stroke-width:2px
style D fill:#f66,stroke:#333,stroke-width:4px
style B fill:#fff,stroke:#333,stroke-width:2px
```
## MITRE ATT&CK 映射
为了加深对攻击者行为的理解,我将观察结果与 MITRE ATT&CK 框架进行了关联:
| ID | 战术 (Tactic) | 技术 (Technique) | 描述 (Description) |
| :--- | :--- | :--- | :--- |
| **T1566** | Phishing | Spearphishing Link | 使用恶意链接 (OneDrive) 传递恶意软件。 |
| **T1071** | Command and Control | Application Layer Protocol | 使用应用层协议与 C2 服务器进行通信。 |
| **T1547** | Persistence | Boot or Logon Autostart | 确保恶意软件即使在重启后也能继续运行的战术。 |
## 提取的妥协指标 (Captured IOCs)
| 类型 (Type) | 值 (Value) | 描述 (Description) |
| :--- | :--- | :--- |
| **C2 Server** | `146.70.158.105` | 命令与控制服务器 (Command & Control) |
| **C2 Port** | `9138` | 用于 Beaconing 活动的端口 |
| **Malware** | `Remcos RAT` | 检测到的恶意软件类型 |
| **Password** | `infected` | 作为证据附件的 ZIP 文件密码 |
## 检测与狩猎机会 (Detection & Hunting Opportunities)
基于此分析,SOC 团队可以通过监控以下指标来检测类似活动:
* **可疑的外连活动 (Suspicious Outbound):** 追踪从 OneDrive 等云链接下载可执行文件,随后出现异常活动的行为。
* **异常端口 (Unusual Ports):** 在检测到通过 `9138` 端口进行通信时触发警报。
* **加密的 Beaconing 模式 (Encrypted Beaconing):** 搜索具有固定数据大小的周期性通信 (Periodic communication)。
* **系统持久化 (Registry Persistence):** 监控 Remcos 恶意软件使用的系统注册表项 (Auto-run keys) 的更改。
* **动态 DNS 的使用:** 监控突然出现的针对 `geoplugin` 等服务的 DNS 查询。
## 经验教训与挑战 (Personal Reflection)
* **面临的挑战:** 最初,很难将 C2 流量与正常的网络流量区分开来,但通过使用高级的 Wireshark 过滤器(例如分析 SYN Packets 和 Beaconing 频率),我成功锁定了可疑服务器。
* **学到的教训:** 监控非标准端口 (Non-standard ports) 的重要性,即使连接的数据量看起来很小,因为它们背后往往隐藏着控制命令 (C2 Commands)。
## 仓库内容
* [screenshots/](./screenshots/) :记录了分析步骤的工作环境截图。
* [pcap_files/](./pcap_files/) :数字取证证据 (PCAP),已使用密码 `infected` 压缩。
* [README.md](./README.md) :本分析报告。
| SOC 分析师路径*
标签:DAST, IP 地址批量处理, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 数字取证, 网络信息收集, 网络安全, 自动化脚本, 隐私保护