yev-cyber/dfir-malware-investigation

GitHub: yev-cyber/dfir-malware-investigation

一份脱敏的 DFIR 案例研究,记录了伪装 CAPTCHA 驱动的恶意软件投放链的完整调查过程、IOC 提取与修复方案。

Stars: 0 | Forks: 0

# 伪装 CAPTCHA 至 Infostealer:DFIR 恶意软件调查案例研究 本仓库展示了一份经过脱敏处理的 DFIR 案例研究,基于一次恶意软件调查,涉及伪装 CAPTCHA 社会工程学、疑似 Living-Off-the-Land 行为、混淆的 PowerShell 执行以及随后的 infostealer 交付模式。 该项目重点展示了调查方法论、证据审查、进程链分析、IOC 提取以及防御性修复措施,且未暴露敏感的内部数据。 ## 本项目涵盖的内容 - 伪装 CAPTCHA 社会工程学工作流 - mshta.exe 和 PowerShell 执行链分析 - 混淆与去混淆脚本审查 - 疑似 LOTL 技术评估 - AMSI 和事件日志绕过指标 - IOC 提取与基础设施审查 - 调查结论与修复步骤 ## 安全与隐私声明 本仓库包含一份恶意软件调查案例研究的脱敏作品集版本。敏感标识符、内部引用和操作细节已被删除或泛化。分享这些材料仅出于教育和专业作品集的目的。 ## 文件 - PDF 案例研究 - IOC 摘要 - 简短的执行摘要 ## 关键发现 - 可疑的伪装 CAPTCHA 流程导致了命令执行行为 - mshta.exe 和 PowerShell 参与了观察到的执行链 - 混淆脚本和重复的后台执行表明存在恶意意图 - 各种指标指向了 infostealer 类型的攻击目的 - 调查产出了可操作的 IOC 和修复成果
标签:AI合规, DAST, DNS 反向解析, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 网络信息收集