marvalous123/malware-analysis-yara-sigma

GitHub: marvalous123/malware-analysis-yara-sigma

该项目对 Cowrie 蜜罐捕获的 Bash payload 进行静态恶意软件分诊,并产出了经过验证的 YARA 和 Sigma 防御性检测规则。

Stars: 0 | Forks: 0

# 静态恶意软件分诊:Cowrie Bash Payload 到 YARA 和 Sigma 本仓库是一个基于 Cowrie SSH 蜜罐捕获的恶意软件/payload 上传文件构建的安全作品集项目。捕获的制品是一个上传的 Bash 脚本,而非编译后的二进制文件,因此本项目侧重于静态分诊、防御性检测工程以及安全的发布实践。 本仓库不包含任何原始恶意软件样本。 ## 项目目标 - 记录针对 Cowrie 上传的 Bash 脚本的安全静态分诊工作流。 - 在不执行样本的情况下提取防御性指标和行为。 - 创建用于文件/静态检测的 YARA 规则。 - 创建用于 Linux 遥测数据的 Sigma 规则,以显示可疑的清理和持久化行为。 - 以适合简历/GitHub 的格式展示对潜在有害制品的负责任处理方式。 ## 样本元数据 | 字段 | 值 | |---|---| | SHA-256 | `6d1fe6ab3cd04ca5d1ab790339ee2b6577553bc042af3b7587ece0c195267c9b` | | 大小 | 4,745 字节 | | 类型 | Bourne-Again shell script, ASCII text executable | | 来源 | Cowrie SFTP 上传事件 | | 处理方式 | 仅静态分诊;样本未被执行;未公开原始样本 | ## 仓库结构 ``` . ├── README.md ├── SECURITY.md ├── docs/ │ ├── detection-rationale.md │ ├── malware-triage-report.md │ ├── portfolio-cv-wording.md │ ├── pre-publication-safety-review.md │ └── static-extraction-evidence.md ├── evidence/ │ └── sanitized-observables.txt ├── rules/ │ ├── sigma/ │ │ └── linux_suspicious_process_cleanup_persistence.yml │ └── yara/ │ └── cowrie_uploaded_bash_payload.yar └── scripts/ └── prepublish-safety-check.ps1 ``` ## 检测输出 - [YARA 规则](rules/yara/cowrie_uploaded_bash_payload.yar) 用于静态识别观察到的 Bash payload 模式。 - [Sigma 规则](rules/sigma/linux_suspicious_process_cleanup_persistence.yml) 用于检测可疑的 Linux 进程清理和与持久化相关的命令活动。 - [静态分诊报告](docs/malware-triage-report.md) 描述了来源、元数据、行为、指标、假设和局限性。 - [静态提取证据](docs/static-extraction-evidence.md) 展示了用于检测工程的安全可观测数据。 - [检测原理](docs/detection-rationale.md) 解释了选择每个规则条件的原因。 - [净化后的验证结果](evidence/yara-test-result.sanitized.txt) 确认了原始样本的身份和指标匹配,且无需发布原始样本。 - [Cowrie 24 小时后续报告](docs/cowrie-24h-followup-2026-07-06.md) 记录了后续的蜜罐活动以及一个供未来分析的独立 ELF 上传候选样本。 ## 安全声明 本项目刻意排除了原始的上传脚本和任何可执行的恶意软件内容。其中包含的规则和报告仅使用防御性指标、元数据和行为摘要。在公开发布之前,已完成 [docs/pre-publication-safety-review.md](docs/pre-publication-safety-review.md) 中的自动化和手动检查。 ## 如何安全地使用这些规则 YARA 规则仅设计用于对授权文件或恶意软件分析集合进行防御性扫描。Sigma 规则旨在转换为 SIEM 查询,并针对授权的 Linux 审计、EDR、Sysmon for Linux 或进程创建遥测数据进行测试。 请勿通过执行恶意软件来测试这些规则。 ## 可选的原始样本验证 如果在隔离的恶意软件分析环境中存在原始样本,请运行本仓库中的静态验证程序,同时确保原始样本保留在 Git 之外: ``` .\scripts\verify-sample-static.ps1 -SamplePath "D:\isolated-malware-store\sample" ``` 该脚本拒绝扫描存储在仓库内部的样本,并且仅将净化后的输出写入 `evidence/yara-test-result.sanitized.txt`。 对于本项目,原始样本是在隔离的 Cowrie 传感器上发现的,并对其进行了哈希值、大小、文件类型、选定指标存在情况以及 YARA 规则匹配的远程验证。原始样本未被复制到 Git 中。 ## 展示的技能 - 蜜罐制品处理 - 静态恶意软件分诊 - 指标提取 - YARA 规则编写 - Sigma 检测工程 - Linux 持久化检测概念 - 安全发布与作品集维护规范
标签:AI合规, DAST, Libemu, YARA, 云资产可视化, 威胁情报, 安全, 应用安全, 开发者工具, 恶意软件分析, 蜜罐, 证书利用, 超时处理