jamal-soc21/malware-analysis--011--AgentTesla
GitHub: jamal-soc21/malware-analysis--011--AgentTesla
这是一份针对 AgentTesla 恶意软件家族的详细分析报告,基于 MITRE ATT&CK 框架拆解其从投递、执行到凭证窃取与 C2 通信的完整攻击链。
Stars: 1 | Forks: 0
# 恶意软件分析--011--AgentTesla
## 🕵️♂️ 调查报告 — AgentTesla
分析师:Jamal Mahmoad
日期:2026-05-28
样本:AgentTesla
SHA256:f126a67a8f8b0108fa85b7d9b772a37635446f4067ea50d05024c563507c52ed
## 📌 摘要
木马 🐴 → 伪装成正常程序以欺骗用户并窃取访问权限的假程序。
Dropper 📦 → 用于安装其他恶意 payload 的小型恶意软件。
📂 传播方式:Shipping documents.zip(伪装成合法文件)。
## 🔎 检测
VirusTotal:46/68 家厂商标记
分类:木马 / Dropper
家族:AgentTesla
## ⚙️ 行为分析(MITRE ATT&CK)
执行(TA0002):WMI、计划任务、命令/脚本、原生 API、代理执行、劫持流程。
持久化(TA0003):计划任务、注册表修改、开机/登录自启动。
权限提升(TA0004):进程注入、自启动、计划任务。
防御规避(TA0005):混淆、伪装、指标移除、沙箱规避、隐藏痕迹。
凭证访问(TA0006):转储、输入捕获、Cookie 窃取、密码存储。
发现(TA0007):系统信息、注册表、进程、文件、软件。
收集(TA0009):本地数据、输入捕获、电子邮件收集。
命令与控制(TA0011):应用层协议。
防御削弱(TA0112):注册表修改。
## ✅ 结论
AgentTesla 利用木马和 Dropper 功能渗透系统、窃取凭证并维持持久化。
其技术与 MITRE ATT&CK 框架相一致,展示了从执行到 C2 的完整攻击链。
标签:AgentTesla, DAST, DNS 反向解析, DNS 解析, HTTP工具, IP 地址批量处理, StruQ, 威胁情报, 子域名变形, 开发者工具, 恶意软件分析, 数据包嗅探, 无线安全, 端点可见性, 网络安全审计