s225645819/malware-traffic-analysis-nuclear-ek

GitHub: s225645819/malware-traffic-analysis-nuclear-ek

基于 Wireshark 对 Nuclear Exploit Kit 感染流量进行网络取证,完整重建攻击链、提取 IOC 并映射 MITRE ATT&CK 技术的实践分析报告。

Stars: 0 | Forks: 0

# 恶意软件流量分析 — Nuclear Exploit Kit 感染 对一次真实恶意软件感染的网络取证调查,分析基于通过 **Wireshark** 捕获的数据包 (PCAP)。本报告重建了一次无文件下载攻击,其中一台 Windows 主机在访问了一个 被黑客入侵的合法网站后,通过 **Nuclear Exploit Kit** 被攻陷,并记录了完整的感染链、 提取的恶意软件样本、入侵指标以及 MITRE ATT&CK 映射。 ## 执行摘要 一台 Windows 工作站(`K34EN6W3N-PC`,`172.16.165.165`)在用户浏览一个 被攻陷的网站后受到感染。该网站通过一个跳转门静默地将浏览器重定向至 Nuclear Exploit Kit 服务器,该服务器随后针对受害者过时的浏览器插件 触发了 **Flash 和 Java 漏洞利用**。漏洞利用成功后,该工具包投递了一个伪装成 MP3 请求的**混淆 Windows 可执行文件(约 401 KB)**。完整的攻击链通过 HTTP 流量进行了重建,所有三个恶意文件(载荷 + 两个漏洞利用程序) 均被提取并计算了哈希值。 ## 受害者主机识别 | 属性 | 值 | 发现方式 | |---|---|---| | IP 地址 | `172.16.165.165` | `Statistics → Conversations → IPv4` — 最繁忙的内部主机,向外连接了许多外部 IP | | MAC 地址 | `f0:19:af:02:9b:f1` | Ethernet 对话(3,000 pkts / 2 MB)+ Ethernet II 层 | | 主机名 | `K34EN6W3N-PC` | NBNS 流量(`nbns` 过滤器)— "Refresh NB K34EN6W3N-PC" |

IPv4 Conversations showing 172.16.165.165 as the busy internal host

NBNS traffic revealing the hostname K34EN6W3N-PC

## 感染链 攻击分为四个阶段展开,使用 `http.request` 显示过滤器和 `File → Export Objects → HTTP` 重建: ``` 1. Compromised site → ciniholland.nl (legitimate Dutch site, hacked) 2. Redirect / gate → 24corp-shop.com (silent redirect to the EK) 3. Exploit Kit → stand.trustandprobaterealty.com (Nuclear EK landing + exploits) 4. Payload delivery → obfuscated .exe (~401 KB) (disguised as an "mp3" request) ```

http.request filter showing the full infection chain across domains

**阶段 1 — 被攻陷的网站(`ciniholland.nl`)。** 用户浏览了这个合法网站。正常的页面资源(`wp-content/...`、CSS、JS、 图像)确认这是一个曾被攻陷以重定向访问者的 WordPress 网站。 **阶段 2 — 重定向门(`24corp-shop.com`)。** 被攻陷的页面悄悄地将浏览器重定向到此处(`/notfound.gif` 及相关 请求),从而将受害者转发至漏洞利用工具包。 **阶段 3 — Nuclear Exploit Kit(`stand.trustandprobaterealty.com`)。** 该工具包的标志是其 URL 结构。请求遵循 `index.php?req=&num=&PHPSSESID=` 模式,按类型提供漏洞利用程序: - `req=swf` → Adobe Flash 漏洞利用(`application/x-shockwave-flash`) - `req=jar` → Java 漏洞利用(`application/java-archive`) - `req=mp3` → 恶意软件载荷(`application/x-msdownload`,由 "mp3" 标签伪装) 受害者的出站请求声明了 `x-flash-version: 11,2,2...`,表明了 工具包所针对的存在漏洞的 Flash 插件。 **阶段 4 — 载荷投递。** 该工具包通过 HTTP 投递了一个约 401 KB 的 Windows 可执行文件三次(`num=16`、`num=95`、 `num=803295`)。该文件在传输过程中被混淆(在传输线路上未呈现干净的 PE 头),这是 EK 常用的规避网络检测的技术;浏览器漏洞利用程序会在执行时对其进行解码。 ## 提取的工件与 IOC 所有三个恶意文件都是通过 `Export Objects → HTTP` 从 PCAP 中提取的,并在离线状态下进行了哈希计算。**未执行任何文件。**

Wireshark Export Objects showing the payload and exploit files from the EK server

### 网络 IOC | 指标 | 类型 | 角色 | |---|---|---| | `ciniholland.nl` | 域名 | 被攻陷的网站(入口点) | | `24corp-shop.com` | 域名 | 重定向门 | | `stand.trustandprobaterealty.com` | 域名 | Nuclear EK 服务器 | | `82.150.140.30` | IP | 被攻陷的网站 | | `188.225.73.100` | IP | 重定向门 | | `37.200.69.143` | IP | Nuclear EK 服务器 | ### 文件 IOC **恶意软件载荷** — Windows 可执行文件,约 401 KB,传输过程中已混淆 - MD5: `d276c86dcdbcdb6b74ee02496bc90d98` - SHA1: `640cba2ecde8af90b9f87a51f2fa59c7c8dfa8fc` - SHA256: `ce5d1c41f6ca739f6c69f175a8f688334df2ea4d2e0fb5e3243ae01efd251e81` **Flash 漏洞利用** — `Macromedia Flash data (compressed), version 22`,8,227 字节 - MD5: `7b3baa7d6bb3720f369219789e38d6ab` - SHA256: `e2e33b802a0d939d07bd8291f23484c2f68ccc33dc0655eb4493e5d3aebc0747` **Java 漏洞利用** — `Java archive (JAR)`,10,606 字节 - MD5: `1e34fdebbf655cebea78b45e43520ddf` - SHA256: `178be0ed83a7a9020121dee1c305fd6ca3b74d15836835cfb1684da0b44190d3` ## MITRE ATT&CK 映射 | 技术 | ID | 证据 | |---|---|---| | Drive-by Compromise | **T1189** | 用户因访问被攻陷的网站(`ciniholland.nl`)而感染 | | Exploitation for Client Execution | **T1203** | EK 提供了 Flash (`.swf`) 和 Java (`.jar`) 漏洞利用程序 | | Ingress Tool Transfer | **T1105** | 通过 HTTP 从 EK 服务器下载了约 401 KB 的可执行文件 | | Obfuscated Files or Information | **T1027** | 载荷在传输过程中被混淆(在传输线路上无干净的 PE 头) | ## 分析工作流 调查遵循了可重复的分析师循环步骤: 1. **识别受害者** — 使用 `Statistics → Conversations` (IPv4) 查找活跃的内部主机。 2. **获取主机身份** — 通过 Ethernet 层获取 MAC,通过 `nbns` / `dhcp` 过滤器获取主机名。 3. **追踪 Web 活动** — 使用 `http.request` 过滤器按时间顺序查看每个请求。 4. **追踪攻击链** — 阅读 Host + URI 列以区分被攻陷的网站 → 跳转门 → EK。 5. **提取文件** — 使用 `File → Export Objects → HTTP` 提取载荷和漏洞利用程序。 6. **计算 IOC 的哈希值** — 离线计算 MD5/SHA256;切勿执行样本。 哈希值是在 Windows 上使用 PowerShell 的 `Get-FileHash` 生成的: ``` foreach ($f in "nuclear_payload.exe.mal","nuclear_flash_exploit.swf.mal","nuclear_java_exploit.jar.mal") { "MD5","SHA1","SHA256" | ForEach-Object { Get-FileHash -Algorithm $_ ".\$f" } } ```

PowerShell Get-FileHash output for all three malware samples

## 展示的技能 - 在 **Wireshark**(`http.request`、`nbns`、`dhcp`)中进行数据包分析和显示过滤 - 从原始流量重建多阶段的**无文件下载 / exploit-kit 感染链** - 区分合法页面流量与恶意重定向及漏洞利用投递 - 从 PCAP 中**提取文件**(Export Objects)并计算作为 IOC 的**文件哈希** - 安全的恶意软件处理(仅分析和计算哈希,绝不执行) - **MITRE ATT&CK** 映射和结构化的事件报告 ## 备注与安全 - 此分析是在数据包捕获(一种被动记录)上执行的。PCAP 无法 感染分析师的机器。 - 提取的 `.exe` 是**活跃的恶意软件**,仅进行了哈希计算,从未被执行。保存时 使用了非可执行文件扩展名,以防止意外启动。 - 这是一个使用来自 malware-traffic-analysis.net 的公开训练 PCAP 进行的学习/作品集练习。
标签:AI合规, DAST, DNS 反向解析, Go语言工具, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 网络安全, 隐私保护