yev-cyber/dfir-malware-investigation
GitHub: yev-cyber/dfir-malware-investigation
一份脱敏的 DFIR 案例研究,记录了伪装 CAPTCHA 驱动的恶意软件投放链的完整调查过程、IOC 提取与修复方案。
Stars: 0 | Forks: 0
# 伪装 CAPTCHA 至 Infostealer:DFIR 恶意软件调查案例研究
本仓库展示了一份经过脱敏处理的 DFIR 案例研究,基于一次恶意软件调查,涉及伪装 CAPTCHA 社会工程学、疑似 Living-Off-the-Land 行为、混淆的 PowerShell 执行以及随后的 infostealer 交付模式。
该项目重点展示了调查方法论、证据审查、进程链分析、IOC 提取以及防御性修复措施,且未暴露敏感的内部数据。
## 本项目涵盖的内容
- 伪装 CAPTCHA 社会工程学工作流
- mshta.exe 和 PowerShell 执行链分析
- 混淆与去混淆脚本审查
- 疑似 LOTL 技术评估
- AMSI 和事件日志绕过指标
- IOC 提取与基础设施审查
- 调查结论与修复步骤
## 安全与隐私声明
本仓库包含一份恶意软件调查案例研究的脱敏作品集版本。敏感标识符、内部引用和操作细节已被删除或泛化。分享这些材料仅出于教育和专业作品集的目的。
## 文件
- PDF 案例研究
- IOC 摘要
- 简短的执行摘要
## 关键发现
- 可疑的伪装 CAPTCHA 流程导致了命令执行行为
- mshta.exe 和 PowerShell 参与了观察到的执行链
- 混淆脚本和重复的后台执行表明存在恶意意图
- 各种指标指向了 infostealer 类型的攻击目的
- 调查产出了可操作的 IOC 和修复成果
标签:AI合规, DAST, DNS 反向解析, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 网络信息收集