marvalous123/malware-analysis-yara-sigma
GitHub: marvalous123/malware-analysis-yara-sigma
该项目对 Cowrie 蜜罐捕获的 Bash payload 进行静态恶意软件分诊,并产出了经过验证的 YARA 和 Sigma 防御性检测规则。
Stars: 0 | Forks: 0
# 静态恶意软件分诊:Cowrie Bash Payload 到 YARA 和 Sigma
本仓库是一个基于 Cowrie SSH 蜜罐捕获的恶意软件/payload 上传文件构建的安全作品集项目。捕获的制品是一个上传的 Bash 脚本,而非编译后的二进制文件,因此本项目侧重于静态分诊、防御性检测工程以及安全的发布实践。
本仓库不包含任何原始恶意软件样本。
## 项目目标
- 记录针对 Cowrie 上传的 Bash 脚本的安全静态分诊工作流。
- 在不执行样本的情况下提取防御性指标和行为。
- 创建用于文件/静态检测的 YARA 规则。
- 创建用于 Linux 遥测数据的 Sigma 规则,以显示可疑的清理和持久化行为。
- 以适合简历/GitHub 的格式展示对潜在有害制品的负责任处理方式。
## 样本元数据
| 字段 | 值 |
|---|---|
| SHA-256 | `6d1fe6ab3cd04ca5d1ab790339ee2b6577553bc042af3b7587ece0c195267c9b` |
| 大小 | 4,745 字节 |
| 类型 | Bourne-Again shell script, ASCII text executable |
| 来源 | Cowrie SFTP 上传事件 |
| 处理方式 | 仅静态分诊;样本未被执行;未公开原始样本 |
## 仓库结构
```
.
├── README.md
├── SECURITY.md
├── docs/
│ ├── detection-rationale.md
│ ├── malware-triage-report.md
│ ├── portfolio-cv-wording.md
│ ├── pre-publication-safety-review.md
│ └── static-extraction-evidence.md
├── evidence/
│ └── sanitized-observables.txt
├── rules/
│ ├── sigma/
│ │ └── linux_suspicious_process_cleanup_persistence.yml
│ └── yara/
│ └── cowrie_uploaded_bash_payload.yar
└── scripts/
└── prepublish-safety-check.ps1
```
## 检测输出
- [YARA 规则](rules/yara/cowrie_uploaded_bash_payload.yar) 用于静态识别观察到的 Bash payload 模式。
- [Sigma 规则](rules/sigma/linux_suspicious_process_cleanup_persistence.yml) 用于检测可疑的 Linux 进程清理和与持久化相关的命令活动。
- [静态分诊报告](docs/malware-triage-report.md) 描述了来源、元数据、行为、指标、假设和局限性。
- [静态提取证据](docs/static-extraction-evidence.md) 展示了用于检测工程的安全可观测数据。
- [检测原理](docs/detection-rationale.md) 解释了选择每个规则条件的原因。
- [净化后的验证结果](evidence/yara-test-result.sanitized.txt) 确认了原始样本的身份和指标匹配,且无需发布原始样本。
- [Cowrie 24 小时后续报告](docs/cowrie-24h-followup-2026-07-06.md) 记录了后续的蜜罐活动以及一个供未来分析的独立 ELF 上传候选样本。
## 安全声明
本项目刻意排除了原始的上传脚本和任何可执行的恶意软件内容。其中包含的规则和报告仅使用防御性指标、元数据和行为摘要。在公开发布之前,已完成 [docs/pre-publication-safety-review.md](docs/pre-publication-safety-review.md) 中的自动化和手动检查。
## 如何安全地使用这些规则
YARA 规则仅设计用于对授权文件或恶意软件分析集合进行防御性扫描。Sigma 规则旨在转换为 SIEM 查询,并针对授权的 Linux 审计、EDR、Sysmon for Linux 或进程创建遥测数据进行测试。
请勿通过执行恶意软件来测试这些规则。
## 可选的原始样本验证
如果在隔离的恶意软件分析环境中存在原始样本,请运行本仓库中的静态验证程序,同时确保原始样本保留在 Git 之外:
```
.\scripts\verify-sample-static.ps1 -SamplePath "D:\isolated-malware-store\sample"
```
该脚本拒绝扫描存储在仓库内部的样本,并且仅将净化后的输出写入 `evidence/yara-test-result.sanitized.txt`。
对于本项目,原始样本是在隔离的 Cowrie 传感器上发现的,并对其进行了哈希值、大小、文件类型、选定指标存在情况以及 YARA 规则匹配的远程验证。原始样本未被复制到 Git 中。
## 展示的技能
- 蜜罐制品处理
- 静态恶意软件分诊
- 指标提取
- YARA 规则编写
- Sigma 检测工程
- Linux 持久化检测概念
- 安全发布与作品集维护规范
标签:AI合规, DAST, Libemu, YARA, 云资产可视化, 威胁情报, 安全, 应用安全, 开发者工具, 恶意软件分析, 蜜罐, 证书利用, 超时处理