okkb354/Network-Forensics-HawkEye-Malware

GitHub: okkb354/Network-Forensics-HawkEye-Malware

该项目是一份针对 HawkEye 信息窃取软件的完整网络取证分析报告,结合 Wireshark、NetworkMiner 及自研 Python 自动化脚本演示了事件响应全流程。

Stars: 0 | Forks: 0

# 网络取证分析与事件响应:HawkEye 信息窃取软件 🕵️‍♂️🔎 ## 项目概述 本仓库包含一份全面的数字取证与事件响应(DFIR)报告,调查了由 **HawkEye Infostealer / Keylogger (MSIL/Golroted.B)** 引起的网络入侵事件。该项目演示了高级网络流量分析、数据恢复以及开发自定义自动化工具以加速事件分诊的过程。 ## 调查方法与工具 调查分为三个递进阶段: * **告警驱动的分诊:** 分析原始 Suricata/Snort IDS 告警,以映射初始的妥协指标。 * **深度包检测 (DPI):** 利用 **Wireshark** 按时间顺序追踪攻击生命周期,从 HTTP 侦察到未加密的 FTP 数据外泄(端口 21)[cite: 14]。 * **自动化数据恢复:** 部署 **NetworkMiner** 重建原始数据包负载,恢复被窃取的文件、收集的凭证以及实时桌面屏幕截图[cite: 14]。 ## 关键发现(5W) * **谁:** 受害者主机确认为 `BREAUX-WIN7-PC`(IP: 10.0.0.227)[cite: 14]。 * **什么:** 严重的数据外泄,包括实时击键(MS Excel 数据)、浏览器凭证以及捕获的桌面屏幕截图[cite: 14]。 * **哪里:** 出站流量被路由至多个外部的命令与控制 (C2) 服务器(例如,`145.14.145.4`、`145.14.144.10`)[cite: 14]。 * **如何:** 初始通过 HTTP 进行地理位置检查,随后使用硬编码凭证(`snifferzett` / `trible22`)将窃取的数据打包,并通过 FTP 以明文形式进行外泄[cite: 14]。 ## 💻 自定义 Python 取证工具 (IoC 提取器) 为了减少手动分诊的工作量,我开发了一个自定义的 Python 自动化脚本(`extractor.py`)[cite: 14]。 * **功能:** 通过程序化方式解析原始的、高吞吐量的 IDS 告警转储(`Data22-alerts.txt`)[cite: 14]。 * **技术:** 利用正则表达式 和多种文本编码回退机制,自动隔离、去重并提取恶意的 C2 IP 地址[cite: 14]。 * **结果:** 通过即时映射威胁行为者的冗余基础设施,显著加快了事件响应的时间线[cite: 14]。 *免责声明:此分析是针对提供的实验数据进行的,严格用于数字取证课程中的学术和教育目的。*
标签:HTTP工具, IP 地址批量处理, Metaprompt, Python, 威胁情报, 库, 应急响应, 开发者工具, 数字取证, 无后门, 网络流量分析, 自动化脚本, 逆向工具