trevorvanatta44-ux/VIP-Recovery-Network-Forensics
GitHub: trevorvanatta44-ux/VIP-Recovery-Network-Forensics
基于 Wireshark 对 VIP Recovery 恶意软件感染进行完整网络取证分析的项目,涵盖 IOC 识别、攻击时间线重建与 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
# VIP Recovery 恶意软件网络取证调查
## 概述
本项目记录了使用 **Wireshark** 对 **VIP Recovery** 恶意软件感染进行的完整网络取证调查。
本次调查的目的是识别受感染的主机,重建恶意软件的网络活动,识别入侵指标 (IOC),分析攻击者通信,并使用行业标准的应急响应技术记录此次攻击。
## 目标
- 识别受感染的工作站
- 分析 DNS 请求
- 调查 HTTP 通信
- 检查加密的 TLS 流量
- 识别入侵指标 (IOC)
- 重建攻击时间线
- 将观察到的活动映射到 MITRE ATT&CK 框架
- 撰写专业的应急调查报告
## 使用的工具
- Wireshark
- Malware-Traffic-Analysis.net
## 展示的技能
- 网络取证
- 恶意软件流量分析
- 数据包分析
- DNS 分析
- HTTP 分析
- TLS 分析
- TCP/IP
- IOC 识别
- 应急响应
- 网络流量分析
- MITRE ATT&CK 映射
- 网络威胁调查
## 调查方法
本次调查遵循结构化的应急响应流程:
1. 在 Wireshark 中加载并审查数据包捕获。
2. 使用端点统计信息识别主要的工作站。
3. 检查网络会话以识别外部通信。
4. 分析 DNS 流量以识别受感染主机联系的域名。
5. 调查 HTTP 请求和响应。
6. 检查加密的 TLS 会话并提取元数据。
7. 识别入侵指标 (IOC)。
8. 重建恶意软件的网络活动。
9. 根据已发布的调查验证发现。
10. 记录建议和经验教训。
## 调查结果
## 受害者工作站
- IP 地址:**10.1.9.101**
- 在捕获文件中生成了最高的数据包计数。
- 发起了与多个外部主机的通信。
## 关键网络活动
- 针对外部基础设施的 DNS 查找。
- HTTP GET 请求。
- TLS 加密通信。
- 多个出站连接。
- 公网 IP 查找活动。
## 入侵指标 (IOC)
## 域名
- firebasestorage.googleapis.com
- 1zil1.s3.cubbit.eu
- checkip.dyndns.org
- reallyfreegeoip.org
- api.telegram.org
- eraqron.shop
## IP 地址
- 172.253.63.95
- 51.159.84.185
- 132.226.8.169
- 104.216.7.152
- 149.154.166.110
- 162.254.34.31
## MITRE ATT&CK 技术
| 技术 | 描述 |
|-----------|-------------|
| T1566.001 | 鱼叉式钓鱼附件 |
| T1059.005 | Visual Basic |
| T1105 | 入口工具传输 |
| T1071.001 | 应用层协议 |
| T1071.004 | DNS |
| T1041 | 通过 C2 通道外泄 |
## 调查截图
## 1. 已加载的证据

## 对数据包捕获的初步审查确认,该证据包含 5,299 个用于分析的数据包。Wireshark 用于检查数据包元数据、协议活动以及内部和外部主机之间的通信。
## 2. 协议层次结构

## 协议层次结构识别了捕获中存在的主要协议,包括 DNS、HTTP、TCP 和 TLS。此概述确立了在整个事件过程中将要调查的网络通信类型。
## 3. 受害者主机识别

## IPv4 端点统计信息识别出 **10.1.9.101** 是参与调查的主要工作站。该主机产生了最大量的网络流量,并成为分析的主要重点。
## 4. 网络会话

## 会话统计揭示了与受感染工作站通信的外部系统。最大量的流量出现在受害者主机和 **51.159.84.185** 之间,将其确定为需要进一步调查的高优先级通信。
## 5. DNS 分析

## DNS 流量识别出受感染工作站联系的几个域名,包括云存储、公网 IP 查找服务、Telegram 基础设施以及感染期间使用的其他外部域名。
## 6. HTTP 请求

## 检查了 HTTP GET 请求,以确定受感染主机请求的资源。此活动有助于识别在恶意软件执行过程中联系的其他基础设施。
## 7. HTTP 标头分析

## 对 HTTP 请求标头的检查识别了目标主机、请求方法、user agent 和请求的 URI。这些详细信息提供了关于工作站出站通信的附加上下文。
## 8. HTTP 对象

审查了 HTTP 对象窗口,以识别调查期间通过 HTTP 传输的文件。审查传输的对象有助于分析人员识别下载的内容以及与恶意软件感染相关的其他工件。
## 9. SMTP 数据外泄

对 TCP 端口 587 上的流量分析,识别出受感染工作站与 **162.254.34.31** 之间未加密的 SMTP 通信。该活动与 `eraqron.shop` 基础设施相关,并用于通过电子邮件传输受害者数据。
识别出的发件人和收件人地址为:
- **发件人:** `rejump@eraqron.shop`
- **收件人:** `jump@eraqron.shop`
## 由于 SMTP 会话未加密,Wireshark 能够直接检查电子邮件协议活动。这提供了受感染工作站感染后数据外泄的证据。
## 经验教训
本次调查加深了我对以下方面的理解:
- 通过端点统计识别受感染的主机。
- 使用 DNS 流量识别攻击者基础设施。
- 跟踪 TCP 会话以了解网络通信。
- 在有效载荷 (payload) 加密时解释 TLS 元数据。
- 检查 HTTP 标头以识别请求的资源。
- 记录入侵指标。
- 将观察到的攻击者行为映射到 MITRE ATT&CK 框架。
- 撰写结构化的应急调查报告。
标签:DAST, IP 地址批量处理, Wireshark, 句柄查看, 威胁情报, 并发处理, 库, 应急响应, 底层编程, 开发者工具, 恶意软件分析, 网络流量分析