yev-cyber/dfir-script-deobfuscation-case-study
GitHub: yev-cyber/dfir-script-deobfuscation-case-study
一个脱敏的 DFIR 案例研究,演示了多层混淆恶意脚本的去混淆、payload 重构与恶意软件行为评估的完整分析流程。
Stars: 0 | Forks: 0
# 脚本去混淆与 Payload 分析:DFIR 案例研究
本仓库展示了一个经过脱敏处理的 DFIR 案例研究,重点介绍多阶段脚本去混淆与 payload 分析。调查从一段混淆脚本开始,经过多次 Base64 解码、XOR 转换和 AES 解密,最终重构出 payload 并评估其行为。
## 概述
本项目演示了实际的恶意软件分析工作流,包括解包多层脚本,并以适合作品集展示的安全格式审查生成的 payload。
## 本项目涵盖的内容
- 多阶段脚本去混淆
- Base64 解码与字符串替换
- XOR 循环分析
- AES 解密审查
- 中间和最终 payload 分析
- IOC 提取
- 恶意软件行为评估
## 主要发现
- 该脚本使用了多层混淆
- 解码需要基于 Base64、XOR 和 AES 的处理
- 下载的 `.ko` 阶段是一个中间层,而非最终 payload
- 最终 payload 请求了广泛的浏览器权限
- 该 payload 移除了诸如 CSP 和 X-Frame-Options 等浏览器安全标头
- 提取的情报指标暗示了可疑的基础设施和分阶段的恶意软件分发
## 工具与方法
- 静态脚本审查
- CyberChef
- Base64 与 XOR 分析
- AES 密钥 / IV 审查
- Payload 检查
- IOC 提取
- 比较恶意软件研究
## 展示的技能
- DFIR
- 恶意软件分析
- 脚本去混淆
- PowerShell 分析
- Payload 重构
- IOC 分析
- 技术报告
标签:AI合规, DAST, 威胁情报, 开发者工具, 恶意软件分析, 技术写作, 数字取证与应急响应, 脚本解混淆