henokkaraya/malware-analysis-lab1

GitHub: henokkaraya/malware-analysis-lab1

一个在隔离环境中对可疑 Windows 可执行文件进行静态与动态恶意软件分析的实验记录项目。

Stars: 0 | Forks: 0

\# 恶意软件分析实验 1 此仓库记录了一个恶意软件分析实验,主要侧重于对可疑的 Windows 可执行文件进行静态和动态分析。 \## 目的 本实验的目标是在隔离环境中分析潜在的恶意文件,并识别可疑行为,例如: \- 网络活动 \- 注册表持久化 \- Payload 下载行为 \- PowerShell 执行 \- 文件创建与执行 \- 反调试指标 \## 实验环境 分析是在隔离的 VMware 实验环境中进行的,使用了以下工具: \- REMnux 用于静态分析 \- Windows 虚拟机用于动态分析 \- Ghidra 用于逆向工程 \- peframe、exiftool 和 strings 用于 PE 分析 \- Procmon、Wireshark 和 FakeNet-NG 用于动态分析 本仓库不包含任何恶意软件二进制文件。 \## 关键发现 对 `evltool.exe` 的静态分析显示了下载器和持久化行为。 重要指标包括: \- `http://192.168.1.1/test.exe` \- `C:\\temp\\payload.exe` \- `Software\\Microsoft\\Windows\\CurrentVersion\\Run` \- `SimulatedMalware` \- `powershell.exe -NoProfile -EncodedCommand` \- `URLDownloadToFileA` Ghidra 分析识别出了以下函数: \- `download\_payload` \- `modify\_registry` \## 免责声明 本仓库仅供教育目的。不包含任何可执行的恶意软件样本。 ## 分析工作流 ### 静态分析工作流 ``` Sample Collection ↓ Hash Analysis (SHA256/MD5) ↓ PE Analysis (peframe, exiftool) ↓ Strings Analysis ↓ Import/API Analysis ↓ Reverse Engineering in Ghidra ↓ IoC Extraction ``` ## 发现示例 ### 可疑 URL ``` http://192.168.1.1/test.exe ``` ### 注册表持久化 ``` HKCU\Software\Microsoft\Windows\CurrentVersion\Run ``` ### Payload 路径 ``` C:\temp\payload.exe ``` ### 可疑 PowerShell 执行 ``` powershell.exe -NoProfile -EncodedCommand ``` ## 经验总结 通过本次实验,我提升了对以下内容的理解: - PE 文件分析 - Windows 持久化机制 - 恶意软件下载器行为 - 基于注册表的持久化 - 使用 Ghidra 进行逆向工程 - 静态恶意软件分析方法论 - 在隔离环境中安全处理恶意软件
标签:DAST, 云安全监控, 云资产清单, 合规性检查, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 逆向工程, 静态分析