s225645819/malware-traffic-analysis-nuclear-ek
GitHub: s225645819/malware-traffic-analysis-nuclear-ek
基于 Wireshark 对 Nuclear Exploit Kit 感染流量进行网络取证,完整重建攻击链、提取 IOC 并映射 MITRE ATT&CK 技术的实践分析报告。
Stars: 0 | Forks: 0
# 恶意软件流量分析 — Nuclear Exploit Kit 感染
对一次真实恶意软件感染的网络取证调查,分析基于通过 **Wireshark** 捕获的数据包
(PCAP)。本报告重建了一次无文件下载攻击,其中一台 Windows 主机在访问了一个
被黑客入侵的合法网站后,通过 **Nuclear Exploit Kit** 被攻陷,并记录了完整的感染链、
提取的恶意软件样本、入侵指标以及 MITRE ATT&CK 映射。
## 执行摘要
一台 Windows 工作站(`K34EN6W3N-PC`,`172.16.165.165`)在用户浏览一个
被攻陷的网站后受到感染。该网站通过一个跳转门静默地将浏览器重定向至
Nuclear Exploit Kit 服务器,该服务器随后针对受害者过时的浏览器插件
触发了 **Flash 和 Java 漏洞利用**。漏洞利用成功后,该工具包投递了一个伪装成
MP3 请求的**混淆 Windows 可执行文件(约 401 KB)**。完整的攻击链通过
HTTP 流量进行了重建,所有三个恶意文件(载荷 + 两个漏洞利用程序)
均被提取并计算了哈希值。
## 受害者主机识别
| 属性 | 值 | 发现方式 |
|---|---|---|
| IP 地址 | `172.16.165.165` | `Statistics → Conversations → IPv4` — 最繁忙的内部主机,向外连接了许多外部 IP |
| MAC 地址 | `f0:19:af:02:9b:f1` | Ethernet 对话(3,000 pkts / 2 MB)+ Ethernet II 层 |
| 主机名 | `K34EN6W3N-PC` | NBNS 流量(`nbns` 过滤器)— "Refresh NB K34EN6W3N-PC" |
&num=&PHPSSESID=` 模式,按类型提供漏洞利用程序:
- `req=swf` → Adobe Flash 漏洞利用(`application/x-shockwave-flash`)
- `req=jar` → Java 漏洞利用(`application/java-archive`)
- `req=mp3` → 恶意软件载荷(`application/x-msdownload`,由 "mp3" 标签伪装)
受害者的出站请求声明了 `x-flash-version: 11,2,2...`,表明了
工具包所针对的存在漏洞的 Flash 插件。
**阶段 4 — 载荷投递。**
该工具包通过 HTTP 投递了一个约 401 KB 的 Windows 可执行文件三次(`num=16`、`num=95`、
`num=803295`)。该文件在传输过程中被混淆(在传输线路上未呈现干净的 PE
头),这是 EK 常用的规避网络检测的技术;浏览器漏洞利用程序会在执行时对其进行解码。
## 提取的工件与 IOC
所有三个恶意文件都是通过 `Export Objects → HTTP` 从 PCAP 中提取的,并在离线状态下进行了哈希计算。**未执行任何文件。**
标签:AI合规, DAST, DNS 反向解析, Go语言工具, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 网络安全, 隐私保护