Junaid-1972/Malware-Analysis
GitHub: Junaid-1972/Malware-Analysis
针对 LokiBot 信息窃取木马的沙箱分析威胁情报报告,涵盖行为分析、MITRE ATT&CK 映射与 IOC 提取。
Stars: 0 | Forks: 0
# 恶意软件分析
# LokiBot 恶意软件威胁情报报告
**编写者:** Junaid AbdulRahman A
## 执行摘要
通过沙箱分析,已确认一个 Windows PE 可执行文件为 **LokiBot**(信息窃取器 / 木马)。该样本表现出凭据收集、系统发现和命令与控制 (C2) 通信的行为。
**严重程度:** 高
**置信度:** 高
### 样本元数据
- **SHA256:** `558695e3c131c802602abb91b368cb4a1f04b6cf48b4e8ffaf86f1ec3094730`
- **MD5:** `8ed6ba61d3f45cc25d65f72605ed3f18`
- **平台:** Windows 10 64-bit
- **检测情况:** LokiBot、Stealer、木马(MalwareBazaar 上的 19 家厂商)
## 行为分析
**ANY.RUN 沙箱结果**(运行时间:162 秒)
- 恶意进程:PID 5376
- 网络活动:检测到 22 个威胁,20 个 HTTP 请求,34 个连接
- 观察到的行为:注册表查询、凭据提取、浏览器/软件发现


## MITRE ATT&CK 映射
- **战术:** 3
- **技术:** 7
- **事件:** 101
**观察到的关键技术:**
- 凭据访问 (T1552, T1555)
- 发现 (T1012, T1518, T1217)
- 命令与控制(应用层协议)

## 威胁背景与能力
**LokiBot** 是一款众所周知的商业化信息窃取器,最早于 2015 年左右被发现。它主要针对来自 Web 浏览器、电子邮件客户端和其他应用程序的凭据。它还会在将窃取的数据泄露到攻击者控制的 C2 服务器之前执行系统侦察。通常通过带有恶意附件或链接的钓鱼电子邮件进行传播。
**核心能力:**
- 窃取浏览器凭据、cookie 和自动填充数据
- 提取文件和注册表信息
- 执行系统和软件发现
- 建立持久的 C2 通信(HTTP/HTTPS)
## 风险评估与建议
**总体风险:** 高 — 存在账户被攻陷、数据泄露以及在网络内进一步横向移动的巨大可能性。
### 立即采取的行动
- 立即隔离受影响的系统
- 重置所有可能被泄露的密码,并强制实施多因素身份验证 (MFA)
- 在防火墙和代理层面阻止已识别的 C2 域名/IP
- 在整个环境中执行全面的防病毒/EDR 扫描
### 长期建议
- 通过高级沙箱和 URL 过滤增强电子邮件安全性
- 部署或优化具有行为分析的端点检测与响应 (EDR) 解决方案
- 开展定期的用户意识培训,重点关注钓鱼攻击识别
- 集成自动化威胁情报 pipeline(MalwareBazaar → ANY.RUN → Splunk),以实现主动检测和更快响应
## 攻陷指标 (IOC)
**文件哈希**
- SHA256: `558695e3c131c802602abb91b368cb4a1f04b6cf48b4e8ffaf86f1ec3094730`
- MD5: `8ed6ba61d3f45cc25d65f72605ed3f18`
**网络指标**
*(从 ANY.RUN 报告中提取并列出 C2 服务器、域名和 IP)*
**[屏幕截图:完整的 IOC 列表与网络连接]**
## 分析环境
- **沙箱:** ANY.RUN 交互式沙箱
- **威胁情报来源:** MalwareBazaar + ANY.RUN 威胁情报查询
- **SIEM 集成:** Splunk(用于关联、告警和仪表板)
标签:DAST, StruQ, 云资产清单, 威胁情报, 安全报告, 开发者工具, 恶意软件分析, 数据包嗅探, 逆向工程