Faisal-x00/wannacry-static-malware-analysis
GitHub: Faisal-x00/wannacry-static-malware-analysis
该项目记录了对 WannaCry 勒索软件样本进行静态恶意软件分析的完整流程,包括文件识别、可疑导入分析、字符串提取和 IOC 文档化。
Stars: 0 | Forks: 0
# 静态恶意软件分析:WannaCry 初始评估
## 项目概述
本项目记录了使用 PEStudio 和命令行字符串搜索对 WannaCry 勒索软件样本进行的基础静态恶意软件分析。
本项目的目标是在安全、隔离的实验室环境中练习初级恶意软件分析技术。分析侧重于在不执行恶意软件的情况下,识别文件元数据、可疑导入、嵌入资源、字符串和入侵指标。
本项目仅供教育和网络安全学习之用。
## 分析范围
此分析仅为静态分析。未执行恶意软件样本。
分析侧重于:
- 文件识别
- 收集 SHA-256 哈希值
- 审查 PE 头和文件元数据
- 可疑导入分析
- 资源节检查
- 字符串提取
- IOC 识别
- 初始行为评估
## 实验室环境
分析在隔离的 Windows 虚拟机中进行。
### 环境详情
- 操作系统:Windows 10 虚拟机
- 分析工具:PEStudio
- 附加工具:Windows 命令提示符
- 分析类型:静态分析
- 网络暴露:分析不需要
- 恶意软件执行:未执行
## 使用的工具
- PEStudio
- Windows 命令提示符
- `findstr`
- 隔离的 Windows 虚拟机
## 文件识别
该样本被识别为 Windows 可移植可执行(PE)文件。
### 观察到的文件详情
- 文件类型:Windows 可执行文件
- 架构:32位
- 子系统:GUI
- 文件描述:Microsoft 磁盘碎片整理程序
- 原始文件名:`lhdfrgui.exe`
- SHA-256:
```
24D004A104D4D54034DBCFFC2A4B19A11F39008A575AA614EA04703480B1022C
```
### 证据

PEStudio 文件概览显示了文件哈希、可执行文件类型、架构、文件大小、熵、子系统和版本信息。
## 可疑导入分析
导入部分显示了几个可能表明可疑行为的 Windows API 函数。
### 值得注意的导入函数
| 类别 | 观察到的导入 | 可能的关联性 |
|---|---|---|
| 服务控制 | `OpenSCManagerA`, `CreateServiceA`, `StartServiceA`, `ChangeServiceConfig2A`, `RegisterServiceCtrlHandlerA` | 可能表明存在服务创建或持久化行为 |
| 密码学 | `CryptGenRandom`, `CryptAcquireContextA` | 可能表明存在加密或密码学操作 |
| 网络 | `send`, `recv`, `closesocket`, `ioctlsocket`, `WSAStartup` | 可能表明存在网络通信 |
| 系统执行 | `CreateProcessA`, `GetModuleHandleA`, `GetStartupInfoA` | 可能表明存在进程创建或执行行为 |
### 证据

导入部分显示了服务控制、密码学和网络相关的函数。这些导入与恶意软件中常见的行为一致,例如持久化、与加密相关的活动以及网络通信。
## 资源节分析
资源节包含了类似于可执行文件的数据,这可能表明存在嵌入的组件或额外的 payload 相关内容。
### 证据

资源节显示了文件资源内部存在与可执行文件相关的签名。这一点值得注意,因为恶意软件可能会在资源节中存储额外的 payload、配置数据或嵌入的组件。
## 字符串分析
使用命令提示符进行了字符串搜索,以识别二进制文件中的可疑 URL 和可读指标。
发现了以下可疑 URL:
```
http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
```
该域名与 WannaCry 分析高度相关,通常被称为 WannaCry 的杀死开关域名。
其他值得注意的字符串包括:
```
tasksche.exe
Microsoft Enhanced Cryptographic Provider
Microsoft Security Center
CreateProcessA
```
### 证据

字符串搜索揭示了可疑的与 WannaCry 相关的 URL,以及其他与密码学提供者、服务行为和进程执行相关的字符串。
## 入侵指标
| 类型 | 值 |
|---|---|
| SHA-256 | `24D004A104D4D54034DBCFFC2A4B19A11F39008A575AA614EA04703480B1022C` |
| URL / 域名 | `http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com` |
| 观察到的文件名 | `lhdfrgui.exe` |
| 可疑可执行文件名 | `tasksche.exe` |
| 文件类型 | Windows 32位可执行文件 |
## 初始行为评估
基于观察到的静态指标,该样本显示出与勒索软件类恶意软件行为一致的特征。
### 关键观察结果
- 该文件是一个 Windows 32位可执行文件。
- 版本信息试图伪装成 Microsoft 磁盘碎片整理程序组件。
- 导入包含服务控制函数,这可能暗示存在持久化或服务安装行为。
- 导入包含密码学函数,这可能暗示存在与加密相关的行为。
- 导入包含网络函数,这可能暗示存在外部通信。
- 字符串包含与 WannaCry 相关的杀死开关域名。
- 资源节包含类似可执行文件的内容。
## 分析师备注
该样本未被执行。因此,调查结果仅基于静态分析。静态分析可以识别可疑指标和可能的行为,但不能完全确认运行时行为。
完整的恶意软件分析需要额外的受控动态分析,例如在正确隔离的恶意软件分析实验室中监控进程活动、文件系统更改、注册表更改、网络流量和运行时行为。
## 安全通知
本仓库不包含恶意软件样本或可执行文件。
仅包含屏幕截图和分析记录。切勿将恶意软件样本上传到公共仓库。
## 经验教训
通过本项目,我练习了:
- 使用 PEStudio 进行初始恶意软件分类
- 收集文件元数据和哈希
- 审查 PE 导入以查找可疑的 API 函数
- 识别可疑的字符串和 URL
- 识别服务控制、密码学和网络相关指标
- 创建基础的 IOC 表
- 安全地记录静态恶意软件分析结果
## 结论
本项目提供了初级静态恶意软件分析的实操练习。使用 PEStudio 和命令行字符串搜索来识别可疑导入、元数据、嵌入资源以及与 WannaCry 相关的指标。
分析显示了多种可疑特征,包括密码学导入、服务控制导入、网络函数以及与 WannaCry 相关的杀死开关域名。虽然未执行该样本,但静态分析结果为恶意软件分类和网络安全学习提供了有用的初始评估。
标签:DAST, DNS 反向解析, Mr. Robot, PEStudio, WannaCry, 云安全监控, 威胁情报, 开发者工具, 恶意软件分析, 无线安全, 静态分析