yev-cyber/dfir-script-deobfuscation-case-study

GitHub: yev-cyber/dfir-script-deobfuscation-case-study

一个脱敏的 DFIR 案例研究,演示了多层混淆恶意脚本的去混淆、payload 重构与恶意软件行为评估的完整分析流程。

Stars: 0 | Forks: 0

# 脚本去混淆与 Payload 分析:DFIR 案例研究 本仓库展示了一个经过脱敏处理的 DFIR 案例研究,重点介绍多阶段脚本去混淆与 payload 分析。调查从一段混淆脚本开始,经过多次 Base64 解码、XOR 转换和 AES 解密,最终重构出 payload 并评估其行为。 ## 概述 本项目演示了实际的恶意软件分析工作流,包括解包多层脚本,并以适合作品集展示的安全格式审查生成的 payload。 ## 本项目涵盖的内容 - 多阶段脚本去混淆 - Base64 解码与字符串替换 - XOR 循环分析 - AES 解密审查 - 中间和最终 payload 分析 - IOC 提取 - 恶意软件行为评估 ## 主要发现 - 该脚本使用了多层混淆 - 解码需要基于 Base64、XOR 和 AES 的处理 - 下载的 `.ko` 阶段是一个中间层,而非最终 payload - 最终 payload 请求了广泛的浏览器权限 - 该 payload 移除了诸如 CSP 和 X-Frame-Options 等浏览器安全标头 - 提取的情报指标暗示了可疑的基础设施和分阶段的恶意软件分发 ## 工具与方法 - 静态脚本审查 - CyberChef - Base64 与 XOR 分析 - AES 密钥 / IV 审查 - Payload 检查 - IOC 提取 - 比较恶意软件研究 ## 展示的技能 - DFIR - 恶意软件分析 - 脚本去混淆 - PowerShell 分析 - Payload 重构 - IOC 分析 - 技术报告
标签:AI合规, DAST, 威胁情报, 开发者工具, 恶意软件分析, 技术写作, 数字取证与应急响应, 脚本解混淆