abhinavkishor9/wazuh-dfir-lab22-safe-malware-triage-investigation
GitHub: abhinavkishor9/wazuh-dfir-lab22-safe-malware-triage-investigation
该项目是一个 DFIR 实战实验,演示如何结合文件静态分析与端点遥测数据,安全地对未知可执行文件进行恶意软件分类调查。
Stars: 0 | Forks: 0
# wazuh-dfir-lab22-安全恶意软件分类调查
## 概述
恶意软件分类是 SOC 分析师和 DFIR 调查人员执行的最常见任务之一。当可执行文件被下载或执行时,分析师必须快速确定它是合法的、可疑的还是恶意的。
在本实验中,一个合法的 Microsoft Sysinternals 可执行文件被特意视为未知文件,并使用标准的 DFIR 技术进行了调查。通过关联文件元数据、数字签名、SHA256 哈希、Sysmon 遥测和 Wazuh 威胁狩猎,模拟了真实的恶意软件分类调查。
# 调查场景
SOC 收到警报,指示一名用户下载并执行了一个未知的可执行文件。
分析师必须确定:
- 执行了什么文件?
- 谁执行了它?
- 何时执行的?
- 该文件是否有数字签名?
- 它的 SHA256 哈希是什么?
- 该执行行为是否可疑?
- 需要进行哪些额外调查?
# 实验目标
- 安全地进行恶意软件分类
- 收集文件元数据
- 验证数字签名
- 生成 SHA256 哈希
- 调查 Sysmon 进程创建事件
- 使用 Wazuh 关联遥测数据
- 构建调查时间线
- 产出 DFIR 评估报告
# 实验环境
## 终端
- Windows 11
## 监控
- Wazuh Agent
- Wazuh Manager
- Sysmon
## 工具
- PowerShell
- 文件资源管理器
- Process Explorer (Microsoft Sysinternals)
- Wazuh Dashboard
# 调查工作流
```
Executable Download
↓
File Metadata Collection
↓
Digital Signature Verification
↓
SHA256 Hash Generation
↓
Executable Execution
↓
Sysmon Event ID 1
↓
Wazuh Threat Hunting
↓
Malware Triage Assessment
```
# 调查步骤
1. 验证 Sysmon 和 Wazuh 服务。
2. 下载待调查的可执行文件。
3. 收集文件元数据。
4. 验证数字签名。
5. 计算 SHA256 哈希。
6. 执行该应用程序。
7. 调查 Sysmon Event ID 1。
8. 在 Wazuh 中狩猎进程执行行为。
9. 关联证据。
10. 评估文件的合法性。
# Wazuh 查询
## 进程创建
```
data.win.system.eventID:1
```
## 进程名称
```
procexp.exe
```
# MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|----|
| 初始访问 | 用户执行 | T1204 |
| 执行 | Native API | T1106 |
# 调查总结
作为模拟恶意软件分类调查的一部分,一个合法的 Microsoft Sysinternals 可执行文件被下载并执行。
通过分析文件的元数据、数字签名、SHA256 哈希、Sysmon 进程创建事件和 Wazuh 遥测数据,来确定该可执行文件是否表现出可疑特征。
调查得出的结论是,该可执行文件由 Microsoft 进行了数字签名,执行正常,并且没有恶意行为的证据。
# 展示的技能
- 恶意软件分类
- 数字取证
- 文件元数据分析
- SHA256 哈希
- 数字签名验证
- Sysmon 调查
- Wazuh 威胁狩猎
- 时间线重建
- IOC 收集
- SOC 调查
# 学习成果
本实验演示了 SOC 分析师在调查未知可执行文件时使用的标准恶意软件分类工作流。通过将静态文件分析与端点遥测相结合,调查人员可以有效地确定某个可执行文件是需要进一步调查,还是可以将其归类为合法文件。
标签:AI合规, Sysmon, Wazuh, 安全实验, 安全运营中心, 恶意软件分诊, 网络映射