okkb354/Malware-Analysis-ValleyRAT
GitHub: okkb354/Malware-Analysis-ValleyRAT
针对 ValleyRAT/DCRat 恶意软件样本的综合静态与动态分析报告,提取攻陷指标并解析其 C2 通信行为。
Stars: 0 | Forks: 0
# 恶意软件分析与数字取证 🦠🔍
## 概述
本仓库包含了马来西亚马六甲技术大学 (UTeM) **BAXZ3453 – 恶意软件分析与数字取证** 课程的项⽬报告[cite: 7]。该项目旨在利用静态分析和动态分析技术调查一个基于 Windows 的恶意软件样本[cite: 7]。分析结果已通过在线威胁情报库进行了交叉比对和验证[cite: 7]。
## 恶意软件档案
* **恶意软件家族:** ValleyRAT / DCRat (远程访问木马)[cite: 7].
* **目标 OS:** 32位 Windows 可执行文件 (PE32)[cite: 7].
* **文件大小:** 约 1.11 MB[cite: 7].
* **SHA-256 哈希值:** `75AAD50D7DFE66BFE606698B1D08323263E4C6ED6931D7615DA9770904F03`[cite: 7].
## 方法论与使用的工具
分析是在受控且隔离的虚拟环境 (VMware Workstation) 中安全进行的,遵循标准的恶意软件分析生命周期[cite: 7]。
* **在线分析:** VirusTotal, MalwareBazaar[cite: 7].
* **静态分析:** PEstudio, Strings, DIE[cite: 7].
* **动态分析:** Wireshark, Process Monitor (ProcMon), Regshot[cite: 7].
## 关键发现
### 静态分析
* 识别出可疑的 Windows API 导入(例如 `CreateFileW`, `RegCreateKeyExW`, `OpenProcessToken`),表明其具备文件操作、基于注册表的持久化以及权限提升等能力[cite: 7]。
* 对 PE 区段的熵分析(例如 `.text` 区段的熵值为 6.708)表明代码相对复杂,且可能存在基础的加壳或代码混淆[cite: 7]。
### 动态分析
* **进程行为:** 观察到创建了一个名为 `PortSession.exe` 的未签名可疑进程,该进程隐蔽执行并具有活跃的 CPU 和内存占用[cite: 7]。
* **注册表活动:** 检测到执行后进行了多项注册表键值修改,表明已建立持久化机制[cite: 7]。
* **网络行为:** 捕获了活跃的命令与控制 (C2) 通信[cite: 7]。受感染的主机通过 80 端口向外部服务器发起了重复的出站 HTTP GET 请求,使用了动态命名的 PHP endpoint 和编码参数[cite: 7]。
## 攻陷指标
* **IP 地址:** `141.8.197.42`[cite: 7].
* **域名:** `a1220157.xsph.ru`[cite: 7].
* **协议/端口:** HTTP / 端口 80[cite: 7].
*免责声明:本分析严格用于教育和学术目的,在受控的实验室环境中进行[cite: 7]。*
标签:DAST, 云资产清单, 威胁情报, 安全研究报告, 开发者工具, 恶意软件分析, 数字取证, 自动化脚本, 逆向工程