Kess1Gflex/suspicious-file-investigation
GitHub: Kess1Gflex/suspicious-file-investigation
记录了 SOC 分析师使用 PowerShell 和 VirusTotal 对可疑文件进行哈希分析与威胁情报审查的完整安全调查流程。
Stars: 0 | Forks: 0
# VirusTotal 文件调查:哈希分析与威胁情报审查
## 项目概述
本项目记录了使用 PowerShell 和 VirusTotal 进行实际文件调查的工作流程。
本次调查的目标是练习 SOC 分析师如何在不直接执行可疑文件的情况下安全地进行分析。调查的重点不是打开未知文件,而是生成文件哈希、审查威胁情报结果、分析安全厂商的检测情况,并根据现有证据记录调查结果。
本项目包含两项调查:
1. 未知文件哈希调查(未发现历史检测记录)
2. EICAR 测试文件调查(已知的安全测试文件)
对比这两个案例的目的是为了理解:
- 没有检测结果的文件并不自动意味着它是安全的。
- 具有强烈厂商共识的文件为决策提供了更有力的证据。
# 调查工作流程
本次调查遵循了基本的 SOC 分析师工作流程:
```
Suspicious File
|
↓
Generate File Hash
|
↓
Search Hash on VirusTotal
|
↓
Review Security Vendor Results
|
↓
Analyze Additional Evidence
|
↓
Document Findings and Recommendations
```
# 使用的工具
## PowerShell
PowerShell 用于从 Windows 计算机上的文件生成 SHA256 文件哈希。
使用的命令:
```
Get-FileHash "file_path"
```
## VirusTotal
VirusTotal 被用作开源威胁情报平台,用于调查文件哈希并审查:
- 安全厂商检测
- 威胁标签
- 文件信息
- 社区情报
- 行为分析
# 调查 1:未知文件哈希分析
## 场景
选取了位于 Windows 系统上的一个文件进行调查。
遵循安全的调查方法,该文件未被打开或执行。取而代之的是,生成了其 SHA256 哈希值,并在 VirusTotal 上进行了查询,以确定该文件之前是否被安全厂商分析过。
目标是回答:
# 步骤 1:生成文件哈希
使用 PowerShell 内置的 `Get-FileHash` 命令生成了 SHA256 哈希。
命令:
```
Get-FileHash "file_path"
```
截图:

# 步骤 2:VirusTotal 哈希查询
在 VirusTotal 上搜索了生成的 SHA256 哈希。
截图:

# 调查结果
VirusTotal 返回的结果显示,此前没有安全厂商检测过此文件哈希。
这意味着:
- 目前没有安全厂商此前将该特定哈希识别为恶意。
- 没有与此文件相关的现有威胁情报。
然而,零检测结果并不能确认该文件是安全的。
SOC 分析师应考虑到:
- 该文件可能是新出现的。
- 该文件之前可能未被提交过。
- 可能需要进行额外的分析。
# 分析师解读
根据现有证据,无法立即将该文件归类为安全。
在真实的 SOC 调查中,后续步骤可能包括:
- 文件行为分析
- 沙箱执行
- 端点调查
- 审查文件来源
- 检查相关指标
# 调查 2:EICAR 测试文件分析
## 场景
调查 EICAR 测试文件是为了了解 VirusTotal 如何呈现有关已知安全测试样本的信息。
EICAR 文件并非真正的恶意软件。它是由安全行业创建的标准化测试文件,用于测试防病毒检测能力。
本次调查的目的是练习:
- 阅读 VirusTotal 检测结果
- 理解厂商共识
- 审查行为信息
- 解读威胁情报数据
# 文件哈希调查
SHA256 哈希:
```
275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f
```
# VirusTotal 检测结果
该文件收到:
## 64/67 安全厂商检测
截图:

# 检测分析
检测比率显示各安全厂商达成了强烈共识。
多家厂商将该文件识别为:
- EICAR 测试文件
- Virus/EICAR
- EICAR 测试签名
截图:

# 了解安全厂商
VirusTotal 综合了许多安全产品的结果。
示例包括:
- Microsoft Defender
- Kaspersky
- Bitdefender
- Malwarebytes
- CrowdStrike Falcon
- SentinelOne
这些厂商使用不同的检测技术,包括:
- 签名检测
- 机器学习
- 行为分析
- 威胁情报
审查多个厂商的目的是了解不同的安全引擎之间是否达成了一致。
# 文件信息分析
VirusTotal 为同一个文件提供了多种标识符。
这些包括:
- MD5
- SHA1
- SHA256
截图:

一个文件可以有多个哈希值,但在现代安全调查中通常使用 SHA256 哈希,因为它提供了更强的唯一标识符。
# 文件名分析
VirusTotal 显示了与同一文件哈希关联的多个名称。
截图:

这说明了为什么安全分析师不仅仅依赖文件名。
文件可以在不更改其内容的情况下被重命名。
哈希仍然是可靠的标识符。
# 行为分析
审查了“行为”部分,以了解在沙箱环境中分析该文件时发生的操作。
审查的区域包括:
- 进程活动
- 文件活动
- 网络通信
- 沙箱检测
截图:

# 行为发现
分析展示了安全分析师监控的活动示例:
## 进程活动
该文件与包括 PowerShell 在内的进程进行了交互。
这一点很重要,因为 PowerShell 通常被管理员使用,但也经常被攻击者滥用。
## 文件系统活动
沙箱记录了文件被创建、访问或修改的情况。
这有助于分析师了解文件是否试图更改系统。
## 网络通信
分析显示了试图与域名和 IP 地址进行通信的尝试。
网络活动可以帮助识别:
- 命令与控制通信
- 外部连接
- 相关基础设施
# 社区情报审查
VirusTotal 社区提供了来自研究人员和分析师的附加上下文。
审查的信息包括:
- 分析师评论
- 社区投票
- 先前的调查
截图:

社区情报可以帮助分析师了解某个文件是否曾出现在先前的调查中。
# 调查对比
| 调查 | 结果 | 分析师解读 |
|---|---|---|
| 未知文件 | 未发现检测 | 缺乏检测结果并不能确认其安全性 |
| EICAR 测试文件 | 64/67 检测 | 强烈的厂商共识及已知分类 |
# SOC 分析师关键经验
## 1. 哈希比文件名更可靠
文件名很容易被更改。
哈希提供了一种一致的方法来标识文件。
## 2. 检测结果需要结合上下文
高检测得分提供了更有力的证据,但分析师仍需审查额外信息。
## 3. 无检测结果并不意味着安全
新的或不常见的威胁可能不会出现在威胁情报数据库中。
## 4. 分析师使用多种证据来源
SOC 分析师在做出决策前,会综合参考:
- 威胁情报
- 端点数据
- 行为分析
- 网络信息
- 社区研究
# 真实环境中的 SOC 应用
在企业环境中,此工作流程可能始于:
- 用户报告可疑的电子邮件附件。
- 端点安全警报。
- 调查期间发现的可疑文件。
Tier 1 SOC 分析师可能会:
1. 收集文件哈希。
2. 搜索威胁情报平台。
3. 确定该文件是否已知。
4. 收集额外证据。
5. 必要时进行升级处理。
# 展现的技能
- PowerShell 基础
- SHA256 哈希生成
- 文件信誉分析
- VirusTotal 调查
- 威胁情报研究
- IOC 调查
- 安全厂商分析
- 基础恶意软件行为分析
- SOC 调查文档记录
# 结论
本次调查展示了基于证据的安全分析的重要性。
SOC 分析师不是仅仅根据外观假定文件是安全还是恶意的,而是使用多种信息源来做出明智的决策。
收集指标、进行调查、解读发现并记录结论的能力,是安全运营中的一项基本技能。
标签:AI合规, DAST, IPv6, PowerShell, 威胁情报, 安全运营(SOC), 库, 应急响应, 开发者工具, 恶意软件分析