Aziz-ghraybia/NotPetya-Anatomy-of-a-Cyberweapon
GitHub: Aziz-ghraybia/NotPetya-Anatomy-of-a-Cyberweapon
一份全面剖析 NotPetya 网络武器的学术与技术恶意软件分析报告,涵盖静态逆向、动态行为追踪及防御对策。
Stars: 0 | Forks: 0
# NotPetya:网络武器剖析
对 NotPetya 网络攻击的全面学术与技术恶意软件分析,涵盖自动化分析、静态逆向工程、动态行为分析、地缘政治背景以及防御对策。
## 概述
本项目展示了对有史以来最具破坏性的网络武器之一——**NotPetya** 的全面分析。
本报告考察了:
* 袭击背后的地缘政治背景
* MEDoc 供应链入侵
* EternalBlue 利用(MS17-010 / CVE-2017-0144)
* 使用 Mimikatz 进行凭证收集
* 静态恶意软件逆向工程
* 在隔离实验室环境中进行的动态行为分析
* 事件响应发现
* 检测引擎对比
* 反取证技术
* 企业影响与恢复案例研究
此项分析是在受控环境中出于学术和教育目的而进行的。
## 报告结构
### 第 1 章 — 简介与理论研究
* 地缘政治背景
* NotPetya 分类
* MEDoc 供应链入侵
* EternalBlue 利用
* Mimikatz 凭证收集
* 传播机制
* Kill switch 行为
* 企业影响分析
### 第 2 章 — 自动化分析
#### 使用的工具
* VirusTotal
* MetaDefender
* Hybrid-Analysis(Falcon Sandbox)
#### 关注领域
* 检测对比
* Sandbox 行为指标
* YARA 规则匹配
* 威胁情报标记
* 误分类分析(Petya 与 NotPetya)
### 第 3 章 — 静态分析
#### 使用的工具
* PEStudio
* Detect It Easy (DIE)
* CFF Explorer
* Strings (Sysinternals)
* HxD
#### 关注领域
* PE 结构分析
* Import 映射
* 加密能力
* 嵌入式 payload
* API 能力重构
* 反分析指标
### 第 4 章 — 动态分析
#### 环境
* FlareVM 隔离实验室
#### 监控工具
* Wireshark
* ProcMon
* Regshot
* Process Hacker
* FakeNet-NG
#### 关注领域
* SMB 传播
* 进程执行链
* 注册表破坏
* 计划任务持久化
* 文件加密行为
* 网络侦察
### 第 5 章 — 后果与对策
* 全球影响评估
* Maersk 恢复案例研究
* 归因分析
* 防御建议
* 经验教训
## 样本信息
| 属性 | 值 |
| ------------- | ------------------------------------------------------------------ |
| SHA256 | `027cc450ef5f8c5f653329641ec1fed91f694e0d229928963b30f6b0d7d3a745` |
| MD5 | `71b6a493388e7d0b40c83ce903bc6b04` |
| 原始名称 | `perfc.dat` |
| 文件类型 | PE32 DLL |
## 关键技术发现
* NotPetya 是一种**伪装成勒索软件的 wiper**
* 不存在有效的解密机制
* 同时使用多种传播向量:
* EternalBlue
* WMIC
* PsExec
* 执行操作:
* MBR 覆写
* MFT 加密
* 反取证日志擦除
* 通过 Mimikatz 收集凭证
* 能够使用窃取的凭证即使在已打补丁的系统上进行横向移动
## 展现的技能
* 恶意软件分析
* 逆向工程
* 静态分析
* 动态分析
* 威胁情报
* Windows 内部机制
* 网络流量分析
* 事件响应
* 数字取证
* 网络威胁研究
## 免责声明
本仓库仅用于:
* 学术研究
* 恶意软件分析教育
* 防御性网络安全培训
本仓库不分发任何恶意软件二进制文件。
所有分析均在隔离环境中进行。
## 作者
**Mohamed Aziz Ghraybia**
网络安全学生 — Tekup 大学
标签:DAST, XXE攻击, 云资产清单, 威胁情报, 子域名变形, 学术报告, 开发者工具, 恶意软件分析, 文档安全, 漏洞分析, 路径探测, 逆向工程