IBM-Internship-Program/Malware-Analysis-and-Reverse-Engineering

GitHub: IBM-Internship-Program/Malware-Analysis-and-Reverse-Engineering

一个零依赖的单文件浏览器模拟器,通过虚拟恶意软件样本演示安全分析师从文件分类到动态沙箱的完整分析流程,用于安全教学和概念学习。

Stars: 0 | Forks: 0

# MalLab — 恶意软件分析与逆向工程模拟器 这是一个单文件、基于浏览器的模拟器,它将向你展示安全分析师如何调查可疑文件的全过程——包括文件分类、静态分析、反汇编以及动态沙箱运行——最终生成一份带有风险评分的判定报告。 页面上的每一个样本、字符串、日志行和指令都是为了本项目而编写的虚拟教学数据。这里没有任何真实的恶意软件,也不包含或生成任何真实的恶意代码。 ## 运行方式 无需构建步骤,无需安装,无需服务器。 1. 下载 `mallab-simulator.html` 2. 在任何现代浏览器中打开它(Chrome、Firefox、Safari、Edge) 就是这样——所有内容(HTML、CSS 和 JavaScript)都在这一个文件中。 ## 模拟内容 从四个虚拟样本中选择一个,然后按照真实分析师使用的四个阶段进行分析: | 阶段 | 你所看到的内容 | |---|---| | **文件分类** | 大小、hash、加壳情况和熵——在打开文件之前从外部对其进行评估 | | **静态分析** | 提取的文本字符串和引用的系统函数,全程无需运行该文件 | | **反汇编** | 将机器码转换为可读的、带有注释的伪指令 | | **动态沙箱** | 文件在隔离环境中实际“引爆”,其行为像终端日志一样实时流式传输 | 这四个样本涵盖了四种不同的恶意软件原型,每种都有各自的字符串、API 调用、反汇编和行为日志: - **木马下载器 (Trojan Downloader)** — 一个伪装的发票文件,悄悄获取并安装第二阶段 payload - **勒索软件模拟器 (Ransomware Simulator)** — 加密文件,删除备份,释放勒索说明 - **键盘记录器 / 间谍软件 (Keylogger / Spyware)** — 一个伪装的简历,安装了一个隐秘的键盘记录器 - **网络蠕虫 (Network Worm)** — 将自身传播到本地网络上的其他机器 ## 通俗语言模式 工作台标题栏中的一个开关(默认开启)会在每项技术发现(字符串、API 调用、反汇编代码行和沙箱日志条目)下方添加一个解释框,用日常语言解释其实际含义。此功能使得该工具既适合技术学习者,也适合没有安全背景的人员使用。 ## 判定报告 最后阶段将所有内容汇总为: - 圆形仪表盘上的风险评分 (0–100),根据严重程度进行颜色编码 - 关于样本的功能及其重要性的通俗语言总结 - 匹配的技术标签(简化的 MITRE ATT&CK 风格列表) - 建议的响应措施 ## 自定义 所有与内容相关的信息都位于 `