humble-lee1/Malware-Analysis-lab

GitHub: humble-lee1/Malware-Analysis-lab

针对 Berbew 后门木马的端到端恶意软件分析实验,涵盖静态分析、动态沙箱分析、MITRE ATT&CK 映射及 IOC 提取,并附完整分析报告与事件响应手册。

Stars: 1 | Forks: 0

# 🧪 恶意软件分析实验室 Berbew 后门木马 ![威胁评分](https://img.shields.io/badge/Threat%20Score-10%2F10-red) ![平台](https://img.shields.io/badge/Platform-Kali%20Linux-blue) ![框架](https://img.shields.io/badge/MITRE-ATT%26CK-orange) ![状态](https://img.shields.io/badge/Status-Completed-brightgreen) ## 📹 实时沙箱分析视频 观看 Berbew 后门在独立沙箱中实时执行的过程: 👉 [在 LinkedIn 上观看实时恶意软件分析](https://www.linkedin.com/posts/precious-benson-a8a284323_cybersecurity-socanalyst-malwareanalysis-activity-7468715376940453889-AQ6I?utm_source=share&utm_medium=member_ios&rcm=ACoAAFG7cQoBfZnEd1DnG_e2LGQeqX0bM0DCTwI) ## 📌 概述 本项目记录了在 Kali Linux 受控实验室环境中进行的完整恶意软件分析工作流程。从 MalwareBazaar 获取了一个真实的恶意软件样本(Berbew 后门木马),并使用了专业 SOC 分析师采用的行业标准静态和动态分析技术对其进行了分析。 ## 🎯 目标 - 安全地获取并处理真实的恶意软件样本 - 在不执行样本的情况下进行静态分析 - 使用云沙箱安全地观察运行时行为 - 提取并记录妥协指标 (IOCs) - 将恶意软件行为映射到 MITRE ATT&CK 框架 - 生成专业级的分析师报告 ## 🛠️ 使用的工具 | 工具 | 用途 | |---|---| | Kali Linux (QEMU/KVM) | 隔离的分析环境 | | MalwareBazaar (abuse.ch) | 恶意软件样本获取 | | 7zip | 安全的密码保护解压 | | strings / file / exiftool | 静态分析 | | Triage Sandbox (Recorded Future) | 动态行为分析 | | Wireshark | 网络流量分析 (PCAPNG) | ## 📁 仓库结构 ## malware-analysis-lab/ ├── README.md # 本文件 ├── malware-analysis-report.md # 完整的技术分析报告 ├── incident-response-notes.md # 针对 Berbew 威胁的 IR 手册 ├── lessons-learned.md # 反思与关键要点 ├── screenshots/ # 逐步操作证据 │ ├── 01-malwarebazaar-sample.jpg │ ├── 02-sample-extracted.jpg │ ├── 03-static-analysis-strings.jpg │ ├── 04-triage-score.jpg │ ├── 05-triage-signatures.jpg │ └── 06-triage-processes.jpg └── reports/ └── sandbox-reports/ ├── triage-sandbox-report.pdf └── triage-network-capture.pcapng ## 🔬 样本信息 | 字段 | 值 | |---|---| | 家族 | Berbew | | 类型 | 后门木马 (C++) | | 威胁评分 | 10/10 — 最高 | | SHA256 | 2e8905f8f76ba88b8a04981889f9daae7341166b8f0526ab331c5b9a9cba719c | | 文件大小 | 61,965 字节 (60KB) | | 来源 | MalwareBazaar (abuse.ch) | | 首次发现 | 2026-06-05 10:13:56 UTC | ## 📊 分析演练 ### 步骤 1 — 样本获取 (MalwareBazaar) 样本来源于 MalwareBazaar,这是一个受全球安全研究人员信任的公共恶意软件存储库。样本以受密码保护的 ZIP 压缩包形式下载(密码:infected),并使用 7zip 安全解压。 ![MalwareBazaar 样本](https://static.pigsec.cn/wp-content/uploads/repos/cas/05/0597fa10f297b84d80272def27c9e9a6d6e400b32d7be55862d053e7fdf3ee78.jpg) ### 步骤 2 — 安全解压 ZIP 压缩包在隔离的样本目录中解压。在分析的任何阶段,该 .exe 文件都从未在宿主机上执行过。 ![样本已解压](https://static.pigsec.cn/wp-content/uploads/repos/cas/0c/0c62bd4c7bc0ebcb5ae3a33509ae0daf99b1993e67014a8abf8b156465d57bff.jpg) ### 步骤 3 — 静态分析 使用 Linux 原生工具进行了静态分析,在不执行的情况下检查了该文件。主要发现: - 确认为针对 x86/x64 架构的 PE32 Windows 可执行文件 - strings 输出显示了严重混淆的内容(t#r|t#r 模式) - 表明对内嵌的 payload 字符串进行了运行时解密 - Imphash 与 MalwareBazaar 上已知的 Berbew 样本匹配 ![静态分析 Strings](https://static.pigsec.cn/wp-content/uploads/repos/cas/76/7694b3bdcd04e9e0e18a19f332c87b40c46de328eb70bf99422869f11ca9b269.jpg) ### 步骤 4 — 动态分析 (Triage Sandbox) 样本被提交给 Recorded Future 的 Triage Sandbox,并在 Windows 10 (2004 x64) 和 Windows 11 (21H2 x64) 上进行了分析。沙箱返回了 10/10 的最高威胁评分。 ![Triage 威胁评分](https://static.pigsec.cn/wp-content/uploads/repos/cas/42/42178730aa7e7dfe2485e7d905bd90d6a15340e7c25ce55c77cf5270769bd0ef.jpg) ### 步骤 5 — 行为特征 Triage 识别出以下恶意行为: | 行为 | 战术 | 严重程度 | |---|---|---| | 通过 Explorer.exe 添加自运行键 | 持久化 | 🔴 高危 | | 释放并执行 EXE 文件 | 执行 | 🔴 高危 | | 将文件释放到 System32 | 防御规避 | 🔴 高危 | | 修改注册表类 | 持久化 | 🔴 高危 | | 系统语言发现 | 发现 | 🟡 中危 | ![Triage 行为特征](https://static.pigsec.cn/wp-content/uploads/repos/cas/cd/cdbff1690edfd877d4ace81a11efe1dffd703209ee27e8c84acc28542c3b11a5.jpg) ### 步骤 6 — 进程分析 该恶意软件在 C:\Windows\SysWOW64\ 和 C:\Windows\system32\ 内生成了多个随机命名的子进程: - Gojiiafp.exe (PID: 1096) - Hedafk32.exe (PID: 4176) - Hipmfjee.exe (PID: 1068) - Hmkigh32.exe (PID: 820) ← 最高严重程度 - Holfoqcm.exe (PID: 2388) ![Triage 进程](https://static.pigsec.cn/wp-content/uploads/repos/cas/d9/d9c88534d8aac59079406bb21fd9c3fee9f94c84770e3e0a1a3183c0f986274b.jpg) ## 🗺️ MITRE ATT&CK 映射 | 技术 ID | 技术名称 | 战术 | |---|---|---| | T1547 | Boot/Logon Autostart Execution | Persistence | | T1036 | Masquerading | Defense Evasion | | T1057 | Process Discovery | Discovery | | T1614 | System Location Discovery | Discovery | | T1055 | Process Injection | Privilege Escalation | ## 🚨 妥协指标 (IOCs) | 类型 | 值 | |---|---| | SHA256 | 2e8905f8f76ba88b8a04981889f9daae7341166b8f0526ab331c5b9a9cba719c | | Imphash | 2fab100e73dccce3c372ff3389e461b0 | | 释放文件 | C:\Windows\SysWOW64\Gojiiafp.exe | | 释放文件 | C:\Windows\SysWOW64\Hedafk32.exe | | 释放文件 | C:\Windows\SysWOW64\Hmkigh32.exe | | 释放文件 | C:\Windows\SysWOW64\Hipmfjee.exe | | 释放文件 | C:\Windows\SysWOW64\Holfoqcm.exe | | 注册表 | 启动时通过 Explorer.exe 添加的自运行键 | ## 💡 我学到了什么 - 如何从 MalwareBazaar 等受信任的存储库中安全地获取和处理真实的恶意软件样本 - 静态分析和动态分析之间的实际区别,以及何时使用每种技术 - 后门木马如何通过注册表自运行键建立持久化,以在系统重启后存活 - 如何识别防御规避战术,例如将文件释放到受信任的 Windows 系统目录中 - 如何像专业分析师一样,将观察到的恶意软件行为映射到 MITRE ATT&CK 框架 - 如何提取有意义的 IOC,以便在企业环境中进行威胁狩猎 ## 📄 完整报告 - 📋 [技术分析报告](malware-analysis-report.md) - 🛡️ [事件响应笔记](incident-response-notes.md) - 📝 [经验教训](lessons-learned.md) - 📦 [查看 Triage Sandbox PDF 报告 (Google Drive)](https://drive.google.com/file/d/1D4rw1Q0GI6pogn0q5d3g4wOytk-dmhBf/view?usp=sharing) - 🌐 [查看网络捕获 PCAPNG (Google Drive)](https://drive.google.com/file/d/1Op_hbX62fLxaxN-fCqOtlwTLsOz977Er/view?usp=sharing) ## 🛡️ 建议与补救措施 ### 紧急行动(0-24 小时) | 优先级 | 行动 | |---|---| | 🔴 关键 | 在所有端点安全控制中拦截 SHA256 哈希值 | | 🔴 关键 | 在所有端点中搜寻已释放的文件名 | | 🔴 关键 | 搜索 System32/SysWOW64 中未经授权的文件 | | 🔴 关键 | 扫描意外的自运行注册表修改 | ### 短期行动(24-72 小时) | 优先级 | 行动 | |---|---| | 🟡 高 | 审查 EDR 遥测数据以查找类似的进程生成模式 | | 🟡 高 | 审计整个环境中的所有自运行注册表键 | | 🟡 高 | 重置任何潜在受损系统上的凭据 | | 🟡 高 | 在防火墙和代理层面拦截已识别的 IOC | ### 长期行动(72 小时以上) | 优先级 | 行动 | |---|---| | 🟢 中 | 在关键系统上实施应用程序白名单 | | 🟢 中 | 启用针对 System32 目录更改的增强日志记录 | | 🟢 中 | 通过 SIEM 规则部署注册表更改监控 | | 🟢 中 | 针对钓鱼分发方法开展用户意识培训 | ### 检测规则 (SIEM) 🚨🔔 触发警报条件: * 在 C:\Windows\System32\ 或 SysWOW64\ 中创建了新的可执行文件 * 在补丁窗口之外修改了注册表自运行键 * 进程生成链匹配:unknown.exe → SysWOW64*.exe * 短时间内连续启动多个随机命名的进程 ### 发现受感染主机时的遏制步骤 1. 立即将主机与网络隔离 2. 在进行任何补救之前保留内存转储 3. 对磁盘进行镜像以用于取证调查 4. 搜寻向其他系统的横向移动 5. 重置受影响的机器——不要信任它 6. 重置所有接触过该机器的凭据 ## ⚠️ 免责声明 本项目完全出于教育目的,在完全隔离的实验室环境中进行。没有在联网或活动的系统上执行任何恶意软件。本仓库不包含恶意软件样本二进制文件——仅引用了其哈希值以供验证。 ## 👤 作者 Precious Benson 网络安全分析师 | SOC 分析师 | 恶意软件分析 | 威胁情报 | 蓝队 🔗 [LinkedIn](https://www.linkedin.com/posts/precious-benson-a8a284323_cybersecurity-socanalyst-malwareanalysis-activity-7468715376940453889-AQ6I)
标签:DAST, 云安全监控, 威胁情报, 安全研究报告, 开发者工具, 恶意软件分析, 网络信息收集, 静态分析