Kess1Gflex/suspicious-file-investigation

GitHub: Kess1Gflex/suspicious-file-investigation

记录了 SOC 分析师使用 PowerShell 和 VirusTotal 对可疑文件进行哈希分析与威胁情报审查的完整安全调查流程。

Stars: 0 | Forks: 0

# VirusTotal 文件调查:哈希分析与威胁情报审查 ## 项目概述 本项目记录了使用 PowerShell 和 VirusTotal 进行实际文件调查的工作流程。 本次调查的目标是练习 SOC 分析师如何在不直接执行可疑文件的情况下安全地进行分析。调查的重点不是打开未知文件,而是生成文件哈希、审查威胁情报结果、分析安全厂商的检测情况,并根据现有证据记录调查结果。 本项目包含两项调查: 1. 未知文件哈希调查(未发现历史检测记录) 2. EICAR 测试文件调查(已知的安全测试文件) 对比这两个案例的目的是为了理解: - 没有检测结果的文件并不自动意味着它是安全的。 - 具有强烈厂商共识的文件为决策提供了更有力的证据。 # 调查工作流程 本次调查遵循了基本的 SOC 分析师工作流程: ``` Suspicious File | ↓ Generate File Hash | ↓ Search Hash on VirusTotal | ↓ Review Security Vendor Results | ↓ Analyze Additional Evidence | ↓ Document Findings and Recommendations ``` # 使用的工具 ## PowerShell PowerShell 用于从 Windows 计算机上的文件生成 SHA256 文件哈希。 使用的命令: ``` Get-FileHash "file_path" ``` ## VirusTotal VirusTotal 被用作开源威胁情报平台,用于调查文件哈希并审查: - 安全厂商检测 - 威胁标签 - 文件信息 - 社区情报 - 行为分析 # 调查 1:未知文件哈希分析 ## 场景 选取了位于 Windows 系统上的一个文件进行调查。 遵循安全的调查方法,该文件未被打开或执行。取而代之的是,生成了其 SHA256 哈希值,并在 VirusTotal 上进行了查询,以确定该文件之前是否被安全厂商分析过。 目标是回答: # 步骤 1:生成文件哈希 使用 PowerShell 内置的 `Get-FileHash` 命令生成了 SHA256 哈希。 命令: ``` Get-FileHash "file_path" ``` 截图: ![PowerShell 哈希生成](https://static.pigsec.cn/wp-content/uploads/repos/cas/ff/ffa5970834900c2fac0686ccac74b9f9abc479c465fad3198efb0fc5c7572f8b.png) # 步骤 2:VirusTotal 哈希查询 在 VirusTotal 上搜索了生成的 SHA256 哈希。 截图: ![VirusTotal 未知文件搜索结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/88/88aa18a6ce6e84bc26abe4363787d665f321f48daea8f1853fab352c7066a779.png) # 调查结果 VirusTotal 返回的结果显示,此前没有安全厂商检测过此文件哈希。 这意味着: - 目前没有安全厂商此前将该特定哈希识别为恶意。 - 没有与此文件相关的现有威胁情报。 然而,零检测结果并不能确认该文件是安全的。 SOC 分析师应考虑到: - 该文件可能是新出现的。 - 该文件之前可能未被提交过。 - 可能需要进行额外的分析。 # 分析师解读 根据现有证据,无法立即将该文件归类为安全。 在真实的 SOC 调查中,后续步骤可能包括: - 文件行为分析 - 沙箱执行 - 端点调查 - 审查文件来源 - 检查相关指标 # 调查 2:EICAR 测试文件分析 ## 场景 调查 EICAR 测试文件是为了了解 VirusTotal 如何呈现有关已知安全测试样本的信息。 EICAR 文件并非真正的恶意软件。它是由安全行业创建的标准化测试文件,用于测试防病毒检测能力。 本次调查的目的是练习: - 阅读 VirusTotal 检测结果 - 理解厂商共识 - 审查行为信息 - 解读威胁情报数据 # 文件哈希调查 SHA256 哈希: ``` 275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f ``` # VirusTotal 检测结果 该文件收到: ## 64/67 安全厂商检测 截图: ![VirusTotal 检测得分](https://static.pigsec.cn/wp-content/uploads/repos/cas/cc/cc4211c919800af4d2927e6a87b9ddbae04730a3f7efbfd0b1369df87829f6e6.png) # 检测分析 检测比率显示各安全厂商达成了强烈共识。 多家厂商将该文件识别为: - EICAR 测试文件 - Virus/EICAR - EICAR 测试签名 截图: ![安全厂商结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/c7/c7a8f744cbb1aa0c32f0ad33091c4059e6e78a2408e59fc7a5e9493210bb8335.png) # 了解安全厂商 VirusTotal 综合了许多安全产品的结果。 示例包括: - Microsoft Defender - Kaspersky - Bitdefender - Malwarebytes - CrowdStrike Falcon - SentinelOne 这些厂商使用不同的检测技术,包括: - 签名检测 - 机器学习 - 行为分析 - 威胁情报 审查多个厂商的目的是了解不同的安全引擎之间是否达成了一致。 # 文件信息分析 VirusTotal 为同一个文件提供了多种标识符。 这些包括: - MD5 - SHA1 - SHA256 截图: ![VirusTotal 文件详细信息](https://static.pigsec.cn/wp-content/uploads/repos/cas/6a/6a612cf569478def48ce71fc4fed4be5d87b3f4cc5b7bf5ae7cc00775bac5dd4.png) 一个文件可以有多个哈希值,但在现代安全调查中通常使用 SHA256 哈希,因为它提供了更强的唯一标识符。 # 文件名分析 VirusTotal 显示了与同一文件哈希关联的多个名称。 截图: ![VirusTotal 文件名](https://static.pigsec.cn/wp-content/uploads/repos/cas/56/563fbfa963299514a9095070c3213d24de45cd0a89ad3f813e1876611589f8d8.png) 这说明了为什么安全分析师不仅仅依赖文件名。 文件可以在不更改其内容的情况下被重命名。 哈希仍然是可靠的标识符。 # 行为分析 审查了“行为”部分,以了解在沙箱环境中分析该文件时发生的操作。 审查的区域包括: - 进程活动 - 文件活动 - 网络通信 - 沙箱检测 截图: ![VirusTotal 行为分析](https://static.pigsec.cn/wp-content/uploads/repos/cas/ab/abe7cbcd7ace1cfb976327db2da8a5837dcc7b01ec6bcd295dc7cff8de2cf676.png) # 行为发现 分析展示了安全分析师监控的活动示例: ## 进程活动 该文件与包括 PowerShell 在内的进程进行了交互。 这一点很重要,因为 PowerShell 通常被管理员使用,但也经常被攻击者滥用。 ## 文件系统活动 沙箱记录了文件被创建、访问或修改的情况。 这有助于分析师了解文件是否试图更改系统。 ## 网络通信 分析显示了试图与域名和 IP 地址进行通信的尝试。 网络活动可以帮助识别: - 命令与控制通信 - 外部连接 - 相关基础设施 # 社区情报审查 VirusTotal 社区提供了来自研究人员和分析师的附加上下文。 审查的信息包括: - 分析师评论 - 社区投票 - 先前的调查 截图: ![VirusTotal 社区信息](https://static.pigsec.cn/wp-content/uploads/repos/cas/78/78566bb5c935cdf4efe160b8b7cbba1077dab39c779ee4c91330a5c2f5f3368c.png) 社区情报可以帮助分析师了解某个文件是否曾出现在先前的调查中。 # 调查对比 | 调查 | 结果 | 分析师解读 | |---|---|---| | 未知文件 | 未发现检测 | 缺乏检测结果并不能确认其安全性 | | EICAR 测试文件 | 64/67 检测 | 强烈的厂商共识及已知分类 | # SOC 分析师关键经验 ## 1. 哈希比文件名更可靠 文件名很容易被更改。 哈希提供了一种一致的方法来标识文件。 ## 2. 检测结果需要结合上下文 高检测得分提供了更有力的证据,但分析师仍需审查额外信息。 ## 3. 无检测结果并不意味着安全 新的或不常见的威胁可能不会出现在威胁情报数据库中。 ## 4. 分析师使用多种证据来源 SOC 分析师在做出决策前,会综合参考: - 威胁情报 - 端点数据 - 行为分析 - 网络信息 - 社区研究 # 真实环境中的 SOC 应用 在企业环境中,此工作流程可能始于: - 用户报告可疑的电子邮件附件。 - 端点安全警报。 - 调查期间发现的可疑文件。 Tier 1 SOC 分析师可能会: 1. 收集文件哈希。 2. 搜索威胁情报平台。 3. 确定该文件是否已知。 4. 收集额外证据。 5. 必要时进行升级处理。 # 展现的技能 - PowerShell 基础 - SHA256 哈希生成 - 文件信誉分析 - VirusTotal 调查 - 威胁情报研究 - IOC 调查 - 安全厂商分析 - 基础恶意软件行为分析 - SOC 调查文档记录 # 结论 本次调查展示了基于证据的安全分析的重要性。 SOC 分析师不是仅仅根据外观假定文件是安全还是恶意的,而是使用多种信息源来做出明智的决策。 收集指标、进行调查、解读发现并记录结论的能力,是安全运营中的一项基本技能。
标签:AI合规, DAST, IPv6, PowerShell, 威胁情报, 安全运营(SOC), 库, 应急响应, 开发者工具, 恶意软件分析