Junaid-1972/Malware-Analysis

GitHub: Junaid-1972/Malware-Analysis

针对 LokiBot 信息窃取木马的沙箱分析威胁情报报告,涵盖行为分析、MITRE ATT&CK 映射与 IOC 提取。

Stars: 0 | Forks: 0

# 恶意软件分析 # LokiBot 恶意软件威胁情报报告 **编写者:** Junaid AbdulRahman A ## 执行摘要 通过沙箱分析,已确认一个 Windows PE 可执行文件为 **LokiBot**(信息窃取器 / 木马)。该样本表现出凭据收集、系统发现和命令与控制 (C2) 通信的行为。 **严重程度:** 高 **置信度:** 高 ### 样本元数据 - **SHA256:** `558695e3c131c802602abb91b368cb4a1f04b6cf48b4e8ffaf86f1ec3094730` - **MD5:** `8ed6ba61d3f45cc25d65f72605ed3f18` - **平台:** Windows 10 64-bit - **检测情况:** LokiBot、Stealer、木马(MalwareBazaar 上的 19 家厂商) ## 行为分析 **ANY.RUN 沙箱结果**(运行时间:162 秒) - 恶意进程:PID 5376 - 网络活动:检测到 22 个威胁,20 个 HTTP 请求,34 个连接 - 观察到的行为:注册表查询、凭据提取、浏览器/软件发现 ![图片描述](https://static.pigsec.cn/wp-content/uploads/repos/cas/a4/a4fe57494a3a1c767e92a79b8afe1687fe4f5373448e7617369d8dbdf53a8da3.png) ![图片描述](https://static.pigsec.cn/wp-content/uploads/repos/cas/92/929c40e75d0426fde6d11f45b09c11dbc386df13aa0a827b28b8bff785f9e856.png) ## MITRE ATT&CK 映射 - **战术:** 3 - **技术:** 7 - **事件:** 101 **观察到的关键技术:** - 凭据访问 (T1552, T1555) - 发现 (T1012, T1518, T1217) - 命令与控制(应用层协议) ![图片描述](https://static.pigsec.cn/wp-content/uploads/repos/cas/35/35f3470f9e96b31787c49f21432dccbf9a752030812a6326823fdacdc3fcfb82.png) ## 威胁背景与能力 **LokiBot** 是一款众所周知的商业化信息窃取器,最早于 2015 年左右被发现。它主要针对来自 Web 浏览器、电子邮件客户端和其他应用程序的凭据。它还会在将窃取的数据泄露到攻击者控制的 C2 服务器之前执行系统侦察。通常通过带有恶意附件或链接的钓鱼电子邮件进行传播。 **核心能力:** - 窃取浏览器凭据、cookie 和自动填充数据 - 提取文件和注册表信息 - 执行系统和软件发现 - 建立持久的 C2 通信(HTTP/HTTPS) ## 风险评估与建议 **总体风险:** 高 — 存在账户被攻陷、数据泄露以及在网络内进一步横向移动的巨大可能性。 ### 立即采取的行动 - 立即隔离受影响的系统 - 重置所有可能被泄露的密码,并强制实施多因素身份验证 (MFA) - 在防火墙和代理层面阻止已识别的 C2 域名/IP - 在整个环境中执行全面的防病毒/EDR 扫描 ### 长期建议 - 通过高级沙箱和 URL 过滤增强电子邮件安全性 - 部署或优化具有行为分析的端点检测与响应 (EDR) 解决方案 - 开展定期的用户意识培训,重点关注钓鱼攻击识别 - 集成自动化威胁情报 pipeline(MalwareBazaar → ANY.RUN → Splunk),以实现主动检测和更快响应 ## 攻陷指标 (IOC) **文件哈希** - SHA256: `558695e3c131c802602abb91b368cb4a1f04b6cf48b4e8ffaf86f1ec3094730` - MD5: `8ed6ba61d3f45cc25d65f72605ed3f18` **网络指标** *(从 ANY.RUN 报告中提取并列出 C2 服务器、域名和 IP)* **[屏幕截图:完整的 IOC 列表与网络连接]** ## 分析环境 - **沙箱:** ANY.RUN 交互式沙箱 - **威胁情报来源:** MalwareBazaar + ANY.RUN 威胁情报查询 - **SIEM 集成:** Splunk(用于关联、告警和仪表板)
标签:DAST, StruQ, 云资产清单, 威胁情报, 安全报告, 开发者工具, 恶意软件分析, 数据包嗅探, 逆向工程