abhinavkishor9/wazuh-dfir-lab22-safe-malware-triage-investigation

GitHub: abhinavkishor9/wazuh-dfir-lab22-safe-malware-triage-investigation

该项目是一个 DFIR 实战实验,演示如何结合文件静态分析与端点遥测数据,安全地对未知可执行文件进行恶意软件分类调查。

Stars: 0 | Forks: 0

# wazuh-dfir-lab22-安全恶意软件分类调查 ## 概述 恶意软件分类是 SOC 分析师和 DFIR 调查人员执行的最常见任务之一。当可执行文件被下载或执行时,分析师必须快速确定它是合法的、可疑的还是恶意的。 在本实验中,一个合法的 Microsoft Sysinternals 可执行文件被特意视为未知文件,并使用标准的 DFIR 技术进行了调查。通过关联文件元数据、数字签名、SHA256 哈希、Sysmon 遥测和 Wazuh 威胁狩猎,模拟了真实的恶意软件分类调查。 # 调查场景 SOC 收到警报,指示一名用户下载并执行了一个未知的可执行文件。 分析师必须确定: - 执行了什么文件? - 谁执行了它? - 何时执行的? - 该文件是否有数字签名? - 它的 SHA256 哈希是什么? - 该执行行为是否可疑? - 需要进行哪些额外调查? # 实验目标 - 安全地进行恶意软件分类 - 收集文件元数据 - 验证数字签名 - 生成 SHA256 哈希 - 调查 Sysmon 进程创建事件 - 使用 Wazuh 关联遥测数据 - 构建调查时间线 - 产出 DFIR 评估报告 # 实验环境 ## 终端 - Windows 11 ## 监控 - Wazuh Agent - Wazuh Manager - Sysmon ## 工具 - PowerShell - 文件资源管理器 - Process Explorer (Microsoft Sysinternals) - Wazuh Dashboard # 调查工作流 ``` Executable Download ↓ File Metadata Collection ↓ Digital Signature Verification ↓ SHA256 Hash Generation ↓ Executable Execution ↓ Sysmon Event ID 1 ↓ Wazuh Threat Hunting ↓ Malware Triage Assessment ``` # 调查步骤 1. 验证 Sysmon 和 Wazuh 服务。 2. 下载待调查的可执行文件。 3. 收集文件元数据。 4. 验证数字签名。 5. 计算 SHA256 哈希。 6. 执行该应用程序。 7. 调查 Sysmon Event ID 1。 8. 在 Wazuh 中狩猎进程执行行为。 9. 关联证据。 10. 评估文件的合法性。 # Wazuh 查询 ## 进程创建 ``` data.win.system.eventID:1 ``` ## 进程名称 ``` procexp.exe ``` # MITRE ATT&CK 映射 | 战术 | 技术 | ID | |---------|-----------|----| | 初始访问 | 用户执行 | T1204 | | 执行 | Native API | T1106 | # 调查总结 作为模拟恶意软件分类调查的一部分,一个合法的 Microsoft Sysinternals 可执行文件被下载并执行。 通过分析文件的元数据、数字签名、SHA256 哈希、Sysmon 进程创建事件和 Wazuh 遥测数据,来确定该可执行文件是否表现出可疑特征。 调查得出的结论是,该可执行文件由 Microsoft 进行了数字签名,执行正常,并且没有恶意行为的证据。 # 展示的技能 - 恶意软件分类 - 数字取证 - 文件元数据分析 - SHA256 哈希 - 数字签名验证 - Sysmon 调查 - Wazuh 威胁狩猎 - 时间线重建 - IOC 收集 - SOC 调查 # 学习成果 本实验演示了 SOC 分析师在调查未知可执行文件时使用的标准恶意软件分类工作流。通过将静态文件分析与端点遥测相结合,调查人员可以有效地确定某个可执行文件是需要进一步调查,还是可以将其归类为合法文件。
标签:AI合规, Sysmon, Wazuh, 安全实验, 安全运营中心, 恶意软件分诊, 网络映射