henokkaraya/malware-analysis-lab1
GitHub: henokkaraya/malware-analysis-lab1
一个在隔离环境中对可疑 Windows 可执行文件进行静态与动态恶意软件分析的实验记录项目。
Stars: 0 | Forks: 0
\# 恶意软件分析实验 1
此仓库记录了一个恶意软件分析实验,主要侧重于对可疑的 Windows 可执行文件进行静态和动态分析。
\## 目的
本实验的目标是在隔离环境中分析潜在的恶意文件,并识别可疑行为,例如:
\- 网络活动
\- 注册表持久化
\- Payload 下载行为
\- PowerShell 执行
\- 文件创建与执行
\- 反调试指标
\## 实验环境
分析是在隔离的 VMware 实验环境中进行的,使用了以下工具:
\- REMnux 用于静态分析
\- Windows 虚拟机用于动态分析
\- Ghidra 用于逆向工程
\- peframe、exiftool 和 strings 用于 PE 分析
\- Procmon、Wireshark 和 FakeNet-NG 用于动态分析
本仓库不包含任何恶意软件二进制文件。
\## 关键发现
对 `evltool.exe` 的静态分析显示了下载器和持久化行为。
重要指标包括:
\- `http://192.168.1.1/test.exe`
\- `C:\\temp\\payload.exe`
\- `Software\\Microsoft\\Windows\\CurrentVersion\\Run`
\- `SimulatedMalware`
\- `powershell.exe -NoProfile -EncodedCommand`
\- `URLDownloadToFileA`
Ghidra 分析识别出了以下函数:
\- `download\_payload`
\- `modify\_registry`
\## 免责声明
本仓库仅供教育目的。不包含任何可执行的恶意软件样本。
## 分析工作流
### 静态分析工作流
```
Sample Collection
↓
Hash Analysis (SHA256/MD5)
↓
PE Analysis (peframe, exiftool)
↓
Strings Analysis
↓
Import/API Analysis
↓
Reverse Engineering in Ghidra
↓
IoC Extraction
```
## 发现示例
### 可疑 URL
```
http://192.168.1.1/test.exe
```
### 注册表持久化
```
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
```
### Payload 路径
```
C:\temp\payload.exe
```
### 可疑 PowerShell 执行
```
powershell.exe -NoProfile -EncodedCommand
```
## 经验总结
通过本次实验,我提升了对以下内容的理解:
- PE 文件分析
- Windows 持久化机制
- 恶意软件下载器行为
- 基于注册表的持久化
- 使用 Ghidra 进行逆向工程
- 静态恶意软件分析方法论
- 在隔离环境中安全处理恶意软件
标签:DAST, 云安全监控, 云资产清单, 合规性检查, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 逆向工程, 静态分析