mataleon/AI-MALWARE-ANALYSIS-SANDBOX
GitHub: mataleon/AI-MALWARE-ANALYSIS-SANDBOX
一款基于 Claude AI 的静态恶意软件分析沙箱,通过提取文件静态特征并映射 MITRE ATT&CK 技术来自动生成专业的威胁分析报告。
Stars: 0 | Forks: 0
AI 恶意软件分析沙箱 🔬
投放一个可疑文件 —— AI 将执行静态分析,将功能映射到 MITRE ATT&CK,并生成专业的威胁报告
这是一款由 AI 驱动的静态恶意软件分析工具,可从可疑文件中提取字符串、可疑 API 调用、IOC 和 PE 头信息 —— 然后使用 Claude AI 对恶意软件进行分类,将每项能力映射到 MITRE ATT&CK,并生成详细的、分析师级别的报告。
文件永远不会被执行。仅限静态分析。
MALWARE — 94/100 — 首次运行即高置信度。
## 核心功能
- **静态分析** —— 熵、字符串、可疑 API、IOC 提取
- **PE 头分析** —— 针对 `.exe` / `.dll` 的导入、节区、加壳检测
- **AI 分类** —— 恶意软件家族、类别、威胁等级
- **MITRE ATT&CK 映射** —— 将每项能力映射到具体的技术 ID
- **IOC 提取** —— IP、域名、URL、注册表键值、base64 数据块
- **专业报告** —— 带有威胁评分条的暗色主题 HTML + Markdown 报告
# 演示
# AI 恶意软件分析沙箱
静态分析 · 由 Claude AI 提供支持
⚠️ 仅限静态分析 —— 文件永远不会被执行
使用内置的恶意软件样本 (PowerShell 投放器)...
[1/3] 正在执行静态分析...
文件 : svchost_helper.ps1
类型 : Text/Script
大小 : 1,477 字节
熵值 : 5.536 / 8.0
静态评分 : 54 / 100
可疑 API : 1
可疑字符串 : 11
IOC: 1 个 IP, 1 个域名, 2 个 URL
[2/3] 正在运行 AI 分析...
分析完成
[3/3] 正在保存报告...
报告已保存 : reports/malware_report_20260525_181436.md
HTML 报告 : reports/malware_report_20260525_181436.html
──────────────────────────────────────────────────
判定 : MALWARE
AI 评分 : 94/100
静态评分 : 54/100
置信度 : 高
──────────────────────────────────────────────────
## 示例分析输出
来自内置的 PowerShell 投放器样本 (svchost_helper.ps1):
## 执行摘要
这是一个恶意的基于 PowerShell 的下载器/后门,伪装成合法的 Windows 系统文件。该脚本通过注册表 Run 键建立持久性,从远程 C2 服务器下载并执行有效载荷,并采用多种规避技术,包括执行策略绕过和隐藏窗口执行。双重 C2 基础设施和 base64 混淆表明这是一个复杂的多阶段攻击,旨在进行长期入侵。
## 恶意软件分类
- 家族 : Backdoor/Downloader (混合)
- 类别 : 具有专业级规避能力的通用恶意软件
- 威胁等级: 严重
## MITRE ATT&CK 映射
T1547.001 — Registry Run Keys / Startup Folder (通过 CurrentVersion\Run 实现持久化)
T1059.001 — PowerShell (基于脚本的执行)
T1027 — Obfuscated Files or Information (base64 编码)
T1140 — Deobfuscate/Decode Files or Information (FromBase64String + IEX)
T1497 — Virtualization/Sandbox Evasion (VMware/VirtualBox 检测)
T1071.001 — Application Layer Protocol: Web (通过 WebClient 进行 HTTP C2)
T1105 — Ingress Tool Transfer (使用 DownloadString 进行有效载荷分发)
T1036 — Masquerading (svchost_helper.ps1 模拟合法进程)
## 提取的 IOC
- IP : 185.220.101.48
- 域名 : malware-c2.xyz
- URL : http://185.220.101.48/beacon
- URL : http://malware-c2.xyz/update
- 注册表: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
## 项目结构
ai-malware-sandbox/
├── main.py # 入口点 —— 协调完整的流水线
├── file_analyzer.py # 静态分析引擎
├── malware_analyst.py # Claude AI 分析 + MITRE 映射
├── report_generator.py # 暗色主题 HTML + Markdown 报告
└── reports/ # 生成的分析报告 (自动创建)
## 安装说明
1. 克隆仓库
```bash
git clone https://github.com/yourusername/ai-malware-sandbox
cd ai-malware-sandbox
```
2. 安装依赖
```bash
pip install anthropic python-dotenv pefile
```
`pefile` 能够对 Windows 可执行文件进行深度的 PE 头分析。
所有其他格式在没有它的情况下也能正常工作。
3. 设置你的 API 密钥
```powershell
# Windows PowerShell
$env:ANTHROPIC_API_KEY = "your-key-here"
```
4. 运行
```bash
# 使用内置的 PowerShell 投放器样本进行测试
python main.py --sample
# 分析真实文件
python main.py suspicious.exe
python main.py malware.ps1
python main.py dropper.js
```
## 支持的文件类型
| 类型 | 扩展名 | 分析 |
|---|---|---|
| Windows PE | .exe .dll | 完整的 PE 头、导入、节区、加壳 |
| PowerShell | .ps1 | 字符串提取、API 检测、IOC |
| JavaScript | .js | 混淆检测、网络 IOC |
| VBScript | .vbs | 可疑字符串分析 |
| Python | .py | API 和网络指标提取 |
| Batch | .bat | 命令和持久化检测 |
| Shell | .sh | Linux 持久化和网络指标 |
| 文本 | .txt | 通用字符串和 IOC 提取 |
## 静态分析器可检测的内容
| 类别 | 指标 |
|---|---|
| 进程注入 | VirtualAlloc, WriteProcessMemory, CreateRemoteThread |
| 持久化 | 注册表 Run 键、计划任务、服务 |
| 规避 | IsDebuggerPresent, 虚拟机检测, Sleep, 加壳 |
| 网络 C2 | WebClient, WinHTTP, 原始 socket API |
| 凭据访问 | LSA API, SAM 数据库访问, CryptDecrypt |
| 发现 | EnumProcesses, CreateToolhelp32Snapshot |
| 执行 | ShellExecute, CreateProcess, LoadLibrary |
| 混淆 | base64 数据块、编码的有效载荷、IEX 模式 |
## 环境变量
| 变量 | 是否必需 | 描述 |
|---|---|---|
| ANTHROPIC_API_KEY | ✅ 是 | 你的 Anthropic API 密钥 |
## 更大型作品集的一部分
这是端到端 AI 网络安全作品集中的项目 4:
| # | 项目 | 标题 |
|---|---|---|
| 1 | AI SOC Analyst | 接入 Sentinel 实时数据 |
| 2 | LLM Injection Defender | 检测出 17/17 次攻击 |
| 3 | AI Phishing Detector | 97% 的钓鱼概率 |
| 4 | AI Malware Analysis Sandbox | MALWARE — 94/100 — 高 |
## 完整故事
这个作品集中的每个项目都建立在真实的基础设施之上:
- **部署了蜜罐** —— 收集了超过 200,000 次真实攻击
- **搭建了活动目录 (Active Directory) 实验环境** —— 模拟企业环境
- **配置了 Microsoft Sentinel** —— 自定义 KQL 检测规则
- **AI SOC Analyst** —— 自动化 Tier 1 调查
- **LLM Injection Defender** —— 保护 AI 工具免受劫持
- **AI Phishing Detector** —— 邮件威胁分析 + IOC 提取
- **这款沙箱** —— 静态恶意软件分析 + MITRE 映射
标签:DAST, DNS 反向解析, PE文件分析, 云安全监控, 人工智能, 威胁情报, 开发者工具, 恶意软件分析, 攻防工具, 用户模式Hook绕过, 网络信息收集, 自动化报告, 逆向工具, 静态分析