fabio22-git/cyber-guardians

GitHub: fabio22-git/cyber-guardians

该项目是一次完整的恶意软件分析与基于主机的威胁狩猎实战演练,涵盖样本动态/静态分析、网络取证和自定义 YARA 检测规则开发。

Stars: 0 | Forks: 0

# ☣️ Cyber Guardians:恶意软件实战分析与基于主机的威胁狩猎 **团队:** Cyber Guardians | **背景:** EPICODE Institute of Technology 的 Build Week 3 项目 本项目记录了一次密集的取证分析、系统分类排查以及基于主机的威胁狩猎活动。目标是在运行时分析、监控并缓解恶意样本带来的威胁,模拟 SOC Tier 1 的典型调查流程,从而映射其持久化与规避技术,并对主机进行清理。 ## 🎯 目标与场景 * **行动范围:** 隔离的沙箱环境(FlareVM),通过 Linux 网关监控的网络基础设施,CyberOps Linux 工作站,Security Onion(Sguil、Kibana、capME)。 * **挑战:** 对无赖软件 AdwereCleaner.exe 进行静态和动态分析,追踪系统生成的工件,调查隐蔽数据外发流量(DNS Tunneling、SQLi、FTP),并开发自定义的反规避 YARA 规则。 ## 🛠️ 使用的技术与工具

FlareVM ProcMon YARA Wireshark Splunk Kali Linux

## ⚙️ 操作阶段详情 ### 1. 恶意软件实战分析 (AdwereCleaner.exe) * **初始静态分析:** 获取结构哈希(`MD5`、`SHA1`、`SHA256`),验证 Authenticode 签名的有效性(WAT Software Rotterdam),并提取核心字符串/API(`KERNEL32.dll`、`ADVAPI32.dll`)以映射文件的潜在能力。 * **受控动态分析:** 在隔离的 FlareVM 中执行样本,并通过 **Process Monitor (ProcMon)** 监控运行时事件,记录恐吓软件界面的恐吓逻辑。 * **Payload 与持久化:** 通过在 `AppData\Local` 中动态分配潜伏的二级文件 `6AdwCleaner.exe`,识别出进程分裂(Process Doppelgänging/splitting)行为。通过在 Windows 注册表中插入 Run keys(带有 `-auto` 参数的 `HKCU`),发现开机自动运行的持久化向量,并从 **BAM (Background Activity Moderator)** 和 `FeatureUsage` 数据库中提取取证证据。 ### 2. 事件响应与狩猎:DNS Tunneling 与 SQL Injection * **HTTP 攻陷向量:** 通过 Kibana 面板调查 Zeek 遥测数据。识别出针对内部主机 `209.165.200.235` 发起的一次成功的 **SQL Injection UNION-based** 攻击,旨在提取敏感信用卡记录,这一点已通过在 **capME** 上分析到的 `200 OK` 响应得到证实。 * **DNS 隐蔽通道:** 检测到指向高熵伪造子域名的 DNS 流量中的基础设施异常。将查询导出为 `.csv` 格式,并通过 Linux 终端实用工具(`xxd -r -p`)执行解码,隔离并重建了被标记为 `CONFIDENTIAL` 的机密文档的隐蔽外发过程。 * **数据外发狩猎:** 通过 `bro_ftp` 日志分析未加密的会话,并从网络流中提取原始数据通道(端口 `20` 上的 **FTP_DATA**),以追踪最终目的地和数据泄露流水线。 ### 3. 使用 YARA 规则进行高级威胁狩猎 * **编写自定义签名:** 设计了一条经过优化的生产级 YARA 规则,用于对抗 Defense Evasion 技术(MITRE 技术 `T1012` 和 `T1082`)。 * **Pattern Matching:** 配置检测逻辑,集成字符串修饰符(`ascii`、`wide`、`nocase`)以及与 memory injection 序列相关的十六进制模式,确保即使在合法系统进程(`svchost.exe`、`taskhost.exe`)上发生 masquerading,或加密哈希被篡改的情况下,该规则依然有效。 ### 4. 网络取证与 Linux 服务分析 * **从 PCAP 中提取可执行文件:** 在 Wireshark 中对未加密的网络事务进行包级别的检查。利用 *Follow TCP Stream* 和 *Export Objects* 功能重建通过 HTTP 传输的 PE32+ 二进制恶意软件 `W32.Nimda.Amm.exe`,并将其保存到本地文件系统中。 * **Linux 系统排查:** 使用高级 CLI 命令(`ps -elf`、`ps -ejH`)对进程层级(*parent-child relationship*)进行分类排查与映射。关联监听中的网络 socket(`netstat -tunap`),并通过 Telnet 诊断验证应用程序的 banner grabbing。 ## 📂 项目资源 * 📄 [**最终技术报告 - 恶意软件分析与事件调查 (PDF)**](Report_Malware_Analysis.pdf):完整的 SOC 文档,包含所有评估阶段、提取的字符串、感染时间线、映射的 IOC/IOA 指标,以及通过快照应用的详细修复计划。
标签:DAST, IP 地址批量处理, YARA, 云资产可视化, 安全沙箱, 恶意软件分析, 数字取证, 网络信息收集, 自动化脚本, 越狱测试