humble-lee1/Malware-Analysis-lab
GitHub: humble-lee1/Malware-Analysis-lab
针对 Berbew 后门木马的端到端恶意软件分析实验,涵盖静态分析、动态沙箱分析、MITRE ATT&CK 映射及 IOC 提取,并附完整分析报告与事件响应手册。
Stars: 1 | Forks: 0
# 🧪 恶意软件分析实验室 Berbew 后门木马




## 📹 实时沙箱分析视频
观看 Berbew 后门在独立沙箱中实时执行的过程:
👉 [在 LinkedIn 上观看实时恶意软件分析](https://www.linkedin.com/posts/precious-benson-a8a284323_cybersecurity-socanalyst-malwareanalysis-activity-7468715376940453889-AQ6I?utm_source=share&utm_medium=member_ios&rcm=ACoAAFG7cQoBfZnEd1DnG_e2LGQeqX0bM0DCTwI)
## 📌 概述
本项目记录了在 Kali Linux 受控实验室环境中进行的完整恶意软件分析工作流程。从 MalwareBazaar 获取了一个真实的恶意软件样本(Berbew 后门木马),并使用了专业 SOC 分析师采用的行业标准静态和动态分析技术对其进行了分析。
## 🎯 目标
- 安全地获取并处理真实的恶意软件样本
- 在不执行样本的情况下进行静态分析
- 使用云沙箱安全地观察运行时行为
- 提取并记录妥协指标 (IOCs)
- 将恶意软件行为映射到 MITRE ATT&CK 框架
- 生成专业级的分析师报告
## 🛠️ 使用的工具
| 工具 | 用途 |
|---|---|
| Kali Linux (QEMU/KVM) | 隔离的分析环境 |
| MalwareBazaar (abuse.ch) | 恶意软件样本获取 |
| 7zip | 安全的密码保护解压 |
| strings / file / exiftool | 静态分析 |
| Triage Sandbox (Recorded Future) | 动态行为分析 |
| Wireshark | 网络流量分析 (PCAPNG) |
## 📁 仓库结构
## malware-analysis-lab/
├── README.md # 本文件
├── malware-analysis-report.md # 完整的技术分析报告
├── incident-response-notes.md # 针对 Berbew 威胁的 IR 手册
├── lessons-learned.md # 反思与关键要点
├── screenshots/ # 逐步操作证据
│ ├── 01-malwarebazaar-sample.jpg
│ ├── 02-sample-extracted.jpg
│ ├── 03-static-analysis-strings.jpg
│ ├── 04-triage-score.jpg
│ ├── 05-triage-signatures.jpg
│ └── 06-triage-processes.jpg
└── reports/
└── sandbox-reports/
├── triage-sandbox-report.pdf
└── triage-network-capture.pcapng
## 🔬 样本信息
| 字段 | 值 |
|---|---|
| 家族 | Berbew |
| 类型 | 后门木马 (C++) |
| 威胁评分 | 10/10 — 最高 |
| SHA256 | 2e8905f8f76ba88b8a04981889f9daae7341166b8f0526ab331c5b9a9cba719c |
| 文件大小 | 61,965 字节 (60KB) |
| 来源 | MalwareBazaar (abuse.ch) |
| 首次发现 | 2026-06-05 10:13:56 UTC |
## 📊 分析演练
### 步骤 1 — 样本获取 (MalwareBazaar)
样本来源于 MalwareBazaar,这是一个受全球安全研究人员信任的公共恶意软件存储库。样本以受密码保护的 ZIP 压缩包形式下载(密码:infected),并使用 7zip 安全解压。

### 步骤 2 — 安全解压
ZIP 压缩包在隔离的样本目录中解压。在分析的任何阶段,该 .exe 文件都从未在宿主机上执行过。

### 步骤 3 — 静态分析
使用 Linux 原生工具进行了静态分析,在不执行的情况下检查了该文件。主要发现:
- 确认为针对 x86/x64 架构的 PE32 Windows 可执行文件
- strings 输出显示了严重混淆的内容(t#r|t#r 模式)
- 表明对内嵌的 payload 字符串进行了运行时解密
- Imphash 与 MalwareBazaar 上已知的 Berbew 样本匹配

### 步骤 4 — 动态分析 (Triage Sandbox)
样本被提交给 Recorded Future 的 Triage Sandbox,并在 Windows 10 (2004 x64) 和 Windows 11 (21H2 x64) 上进行了分析。沙箱返回了 10/10 的最高威胁评分。

### 步骤 5 — 行为特征
Triage 识别出以下恶意行为:
| 行为 | 战术 | 严重程度 |
|---|---|---|
| 通过 Explorer.exe 添加自运行键 | 持久化 | 🔴 高危 |
| 释放并执行 EXE 文件 | 执行 | 🔴 高危 |
| 将文件释放到 System32 | 防御规避 | 🔴 高危 |
| 修改注册表类 | 持久化 | 🔴 高危 |
| 系统语言发现 | 发现 | 🟡 中危 |

### 步骤 6 — 进程分析
该恶意软件在 C:\Windows\SysWOW64\ 和 C:\Windows\system32\ 内生成了多个随机命名的子进程:
- Gojiiafp.exe (PID: 1096)
- Hedafk32.exe (PID: 4176)
- Hipmfjee.exe (PID: 1068)
- Hmkigh32.exe (PID: 820) ← 最高严重程度
- Holfoqcm.exe (PID: 2388)

## 🗺️ MITRE ATT&CK 映射
| 技术 ID | 技术名称 | 战术 |
|---|---|---|
| T1547 | Boot/Logon Autostart Execution | Persistence |
| T1036 | Masquerading | Defense Evasion |
| T1057 | Process Discovery | Discovery |
| T1614 | System Location Discovery | Discovery |
| T1055 | Process Injection | Privilege Escalation |
## 🚨 妥协指标 (IOCs)
| 类型 | 值 |
|---|---|
| SHA256 | 2e8905f8f76ba88b8a04981889f9daae7341166b8f0526ab331c5b9a9cba719c |
| Imphash | 2fab100e73dccce3c372ff3389e461b0 |
| 释放文件 | C:\Windows\SysWOW64\Gojiiafp.exe |
| 释放文件 | C:\Windows\SysWOW64\Hedafk32.exe |
| 释放文件 | C:\Windows\SysWOW64\Hmkigh32.exe |
| 释放文件 | C:\Windows\SysWOW64\Hipmfjee.exe |
| 释放文件 | C:\Windows\SysWOW64\Holfoqcm.exe |
| 注册表 | 启动时通过 Explorer.exe 添加的自运行键 |
## 💡 我学到了什么
- 如何从 MalwareBazaar 等受信任的存储库中安全地获取和处理真实的恶意软件样本
- 静态分析和动态分析之间的实际区别,以及何时使用每种技术
- 后门木马如何通过注册表自运行键建立持久化,以在系统重启后存活
- 如何识别防御规避战术,例如将文件释放到受信任的 Windows 系统目录中
- 如何像专业分析师一样,将观察到的恶意软件行为映射到 MITRE ATT&CK 框架
- 如何提取有意义的 IOC,以便在企业环境中进行威胁狩猎
## 📄 完整报告
- 📋 [技术分析报告](malware-analysis-report.md)
- 🛡️ [事件响应笔记](incident-response-notes.md)
- 📝 [经验教训](lessons-learned.md)
- 📦 [查看 Triage Sandbox PDF 报告 (Google Drive)](https://drive.google.com/file/d/1D4rw1Q0GI6pogn0q5d3g4wOytk-dmhBf/view?usp=sharing)
- 🌐 [查看网络捕获 PCAPNG (Google Drive)](https://drive.google.com/file/d/1Op_hbX62fLxaxN-fCqOtlwTLsOz977Er/view?usp=sharing)
## 🛡️ 建议与补救措施
### 紧急行动(0-24 小时)
| 优先级 | 行动 |
|---|---|
| 🔴 关键 | 在所有端点安全控制中拦截 SHA256 哈希值 |
| 🔴 关键 | 在所有端点中搜寻已释放的文件名 |
| 🔴 关键 | 搜索 System32/SysWOW64 中未经授权的文件 |
| 🔴 关键 | 扫描意外的自运行注册表修改 |
### 短期行动(24-72 小时)
| 优先级 | 行动 |
|---|---|
| 🟡 高 | 审查 EDR 遥测数据以查找类似的进程生成模式 |
| 🟡 高 | 审计整个环境中的所有自运行注册表键 |
| 🟡 高 | 重置任何潜在受损系统上的凭据 |
| 🟡 高 | 在防火墙和代理层面拦截已识别的 IOC |
### 长期行动(72 小时以上)
| 优先级 | 行动 |
|---|---|
| 🟢 中 | 在关键系统上实施应用程序白名单 |
| 🟢 中 | 启用针对 System32 目录更改的增强日志记录 |
| 🟢 中 | 通过 SIEM 规则部署注册表更改监控 |
| 🟢 中 | 针对钓鱼分发方法开展用户意识培训 |
### 检测规则 (SIEM)
🚨🔔 触发警报条件:
* 在 C:\Windows\System32\ 或 SysWOW64\ 中创建了新的可执行文件
* 在补丁窗口之外修改了注册表自运行键
* 进程生成链匹配:unknown.exe → SysWOW64*.exe
* 短时间内连续启动多个随机命名的进程
### 发现受感染主机时的遏制步骤
1. 立即将主机与网络隔离
2. 在进行任何补救之前保留内存转储
3. 对磁盘进行镜像以用于取证调查
4. 搜寻向其他系统的横向移动
5. 重置受影响的机器——不要信任它
6. 重置所有接触过该机器的凭据
## ⚠️ 免责声明
本项目完全出于教育目的,在完全隔离的实验室环境中进行。没有在联网或活动的系统上执行任何恶意软件。本仓库不包含恶意软件样本二进制文件——仅引用了其哈希值以供验证。
## 👤 作者
Precious Benson
网络安全分析师 | SOC 分析师 | 恶意软件分析 | 威胁情报 | 蓝队
🔗 [LinkedIn](https://www.linkedin.com/posts/precious-benson-a8a284323_cybersecurity-socanalyst-malwareanalysis-activity-7468715376940453889-AQ6I)
标签:DAST, 云安全监控, 威胁情报, 安全研究报告, 开发者工具, 恶意软件分析, 网络信息收集, 静态分析