Aziz-ghraybia/NotPetya-Anatomy-of-a-Cyberweapon

GitHub: Aziz-ghraybia/NotPetya-Anatomy-of-a-Cyberweapon

一份全面剖析 NotPetya 网络武器的学术与技术恶意软件分析报告,涵盖静态逆向、动态行为追踪及防御对策。

Stars: 0 | Forks: 0

# NotPetya:网络武器剖析 对 NotPetya 网络攻击的全面学术与技术恶意软件分析,涵盖自动化分析、静态逆向工程、动态行为分析、地缘政治背景以及防御对策。 ## 概述 本项目展示了对有史以来最具破坏性的网络武器之一——**NotPetya** 的全面分析。 本报告考察了: * 袭击背后的地缘政治背景 * MEDoc 供应链入侵 * EternalBlue 利用(MS17-010 / CVE-2017-0144) * 使用 Mimikatz 进行凭证收集 * 静态恶意软件逆向工程 * 在隔离实验室环境中进行的动态行为分析 * 事件响应发现 * 检测引擎对比 * 反取证技术 * 企业影响与恢复案例研究 此项分析是在受控环境中出于学术和教育目的而进行的。 ## 报告结构 ### 第 1 章 — 简介与理论研究 * 地缘政治背景 * NotPetya 分类 * MEDoc 供应链入侵 * EternalBlue 利用 * Mimikatz 凭证收集 * 传播机制 * Kill switch 行为 * 企业影响分析 ### 第 2 章 — 自动化分析 #### 使用的工具 * VirusTotal * MetaDefender * Hybrid-Analysis(Falcon Sandbox) #### 关注领域 * 检测对比 * Sandbox 行为指标 * YARA 规则匹配 * 威胁情报标记 * 误分类分析(Petya 与 NotPetya) ### 第 3 章 — 静态分析 #### 使用的工具 * PEStudio * Detect It Easy (DIE) * CFF Explorer * Strings (Sysinternals) * HxD #### 关注领域 * PE 结构分析 * Import 映射 * 加密能力 * 嵌入式 payload * API 能力重构 * 反分析指标 ### 第 4 章 — 动态分析 #### 环境 * FlareVM 隔离实验室 #### 监控工具 * Wireshark * ProcMon * Regshot * Process Hacker * FakeNet-NG #### 关注领域 * SMB 传播 * 进程执行链 * 注册表破坏 * 计划任务持久化 * 文件加密行为 * 网络侦察 ### 第 5 章 — 后果与对策 * 全球影响评估 * Maersk 恢复案例研究 * 归因分析 * 防御建议 * 经验教训 ## 样本信息 | 属性 | 值 | | ------------- | ------------------------------------------------------------------ | | SHA256 | `027cc450ef5f8c5f653329641ec1fed91f694e0d229928963b30f6b0d7d3a745` | | MD5 | `71b6a493388e7d0b40c83ce903bc6b04` | | 原始名称 | `perfc.dat` | | 文件类型 | PE32 DLL | ## 关键技术发现 * NotPetya 是一种**伪装成勒索软件的 wiper** * 不存在有效的解密机制 * 同时使用多种传播向量: * EternalBlue * WMIC * PsExec * 执行操作: * MBR 覆写 * MFT 加密 * 反取证日志擦除 * 通过 Mimikatz 收集凭证 * 能够使用窃取的凭证即使在已打补丁的系统上进行横向移动 ## 展现的技能 * 恶意软件分析 * 逆向工程 * 静态分析 * 动态分析 * 威胁情报 * Windows 内部机制 * 网络流量分析 * 事件响应 * 数字取证 * 网络威胁研究 ## 免责声明 本仓库仅用于: * 学术研究 * 恶意软件分析教育 * 防御性网络安全培训 本仓库不分发任何恶意软件二进制文件。 所有分析均在隔离环境中进行。 ## 作者 **Mohamed Aziz Ghraybia** 网络安全学生 — Tekup 大学
标签:DAST, XXE攻击, 云资产清单, 威胁情报, 子域名变形, 学术报告, 开发者工具, 恶意软件分析, 文档安全, 漏洞分析, 路径探测, 逆向工程