jamal-soc21/malware-analysis--011--AgentTesla

GitHub: jamal-soc21/malware-analysis--011--AgentTesla

这是一份针对 AgentTesla 恶意软件家族的详细分析报告,基于 MITRE ATT&CK 框架拆解其从投递、执行到凭证窃取与 C2 通信的完整攻击链。

Stars: 1 | Forks: 0

# 恶意软件分析--011--AgentTesla ## 🕵️‍♂️ 调查报告 — AgentTesla 分析师:Jamal Mahmoad 日期:2026-05-28 样本:AgentTesla SHA256:f126a67a8f8b0108fa85b7d9b772a37635446f4067ea50d05024c563507c52ed ## 📌 摘要 木马 🐴 → 伪装成正常程序以欺骗用户并窃取访问权限的假程序。 Dropper 📦 → 用于安装其他恶意 payload 的小型恶意软件。 📂 传播方式:Shipping documents.zip(伪装成合法文件)。 ## 🔎 检测 VirusTotal:46/68 家厂商标记 分类:木马 / Dropper 家族:AgentTesla ## ⚙️ 行为分析(MITRE ATT&CK) 执行(TA0002):WMI、计划任务、命令/脚本、原生 API、代理执行、劫持流程。 持久化(TA0003):计划任务、注册表修改、开机/登录自启动。 权限提升(TA0004):进程注入、自启动、计划任务。 防御规避(TA0005):混淆、伪装、指标移除、沙箱规避、隐藏痕迹。 凭证访问(TA0006):转储、输入捕获、Cookie 窃取、密码存储。 发现(TA0007):系统信息、注册表、进程、文件、软件。 收集(TA0009):本地数据、输入捕获、电子邮件收集。 命令与控制(TA0011):应用层协议。 防御削弱(TA0112):注册表修改。 ## ✅ 结论 AgentTesla 利用木马和 Dropper 功能渗透系统、窃取凭证并维持持久化。 其技术与 MITRE ATT&CK 框架相一致,展示了从执行到 C2 的完整攻击链。
标签:AgentTesla, DAST, DNS 反向解析, DNS 解析, HTTP工具, IP 地址批量处理, StruQ, 威胁情报, 子域名变形, 开发者工具, 恶意软件分析, 数据包嗅探, 无线安全, 端点可见性, 网络安全审计