CR4SHXX/Portfolio-Malware-Analysis
GitHub: CR4SHXX/Portfolio-Malware-Analysis
一个恶意软件分析专业作品集,展示从样本分诊到检测工程和事件响应的完整调查工作流及配套模板与工具。
Stars: 1 | Forks: 0
# 恶意软件分析







## 目的
本仓库是一个专业的恶意软件分析作品集,展示了从样本分诊到面向 SOC 的检测和事件响应交接的完整调查生命周期。所有工件均为安全的占位符,仅用于展示和练习。
## 仓库架构
```
flowchart TD
A[Sample Intake] --> B[Static Analysis]
B --> C[Dynamic Analysis]
C --> D[Network Analysis]
D --> E[Reverse Engineering]
E --> F[IOC Extraction]
F --> G[MITRE Mapping]
G --> H[Detection Engineering]
H --> I[SOC Detection]
I --> J[Incident Response]
subgraph Portfolio Artifacts
K[Methodology]
L[Tools]
M[Templates]
N[Analyses]
O[Docs]
end
A --- K
B --- L
H --- M
I --- N
J --- O
```
## 展示的技能
- 恶意软件分诊和样本分类
- PE 元数据、字符串、导入和熵的静态分析
- 进程、注册表、文件系统和持久化行为的动态分析
- 通过 PCAP 审查和 IOC 提取进行网络分析
- 逆向工程笔记记录和函数分诊
- 使用 YARA、Sigma、Wazuh 和 Suricata 进行检测工程
- MITRE ATT&CK 映射和 SOC 运营化
- 文档、报告和分析工作流标准化
## 使用的技术
- 使用 Python 进行分析自动化
- 使用 Markdown 进行文档记录和报告
- 使用 YARA 进行文件/内容匹配
- 使用 Sigma 实现与 SIEM 无关的检测逻辑
- 使用 Wazuh 进行基于主机的告警
- 使用 Suricata 进行网络检测
- 使用 Ghidra 记录逆向工程笔记
- PE 元数据分析和 PCAP 摘要工具
## 实验环境
- Windows 10/11 分析虚拟机
- 无互联网访问的隔离沙箱网络
- 基于快照的工作流,可安全还原
- Sysinternals Procmon 和 Process Explorer
- 使用 Ghidra 进行静态逆向
- 使用 Wireshark 和 Scapy 审查数据包捕获
- 用于端点遥测测试的 Wazuh 管理器和传感器
## 作品集快照
| 恶意软件 | 家族 | 平台 | 初始访问 | MITRE | 检测 | 状态 |
|----------|----------|----------|---------------|--------|-----------|--------|
| WannaCry | Ransomware | Windows | SMB | T1486 | YARA, Sigma, Wazuh | 完成 |
## 仓库路线图
1. 扩展针对更多家族的特定样本报告。
2. 添加丰富的检测包和验证说明。
3. 添加更多截图、时间线和分析工件。
4. 扩展自动化脚本以实现批量分诊和 IOC 导出。
5. 添加针对钓鱼、加载器和后渗透链的案例研究。
## 入口
- [方法论](methodology/README.md)
- [WannaCry 案例研究](analyses/wannacry/README.md)
- [分析模板](templates/malware_report.md)
- [工具概述](tools/README.md)
标签:DAST, DNS 反向解析, Metaprompt, Wazuh, YARA, 云资产可视化, 云资产清单, 安全运营, 恶意软件分析, 扫描框架, 自动化分析, 跨站脚本, 逆向工具, 逆向工程