maarij-arshad/malware-analysis-trojan.dropper.gen

GitHub: maarij-arshad/malware-analysis-trojan.dropper.gen

该项目通过静态与动态分析方法,在隔离虚拟环境中对 Trojan.Dropper.Gen 木马样本的行为进行完整剖析并生成事件响应报告。

Stars: 0 | Forks: 0

# 恶意软件分析 – Trojan.Dropper.Gen ## 概述 本项目演示了在隔离的 Windows 10 虚拟环境中对 **Trojan.Dropper.Gen** 恶意软件样本进行的完整静态和动态分析。 其目标是安全地分析恶意软件的行为,提取危害指标 (IOC),观察运行时活动,并根据分析结果制定事件响应计划。 ## 目标 * 执行恶意软件静态分析 * 执行恶意软件动态分析 * 观察进程、注册表、文件系统和网络活动 * 将分析结果与公开的恶意软件情报进行比较 * 根据 NIST 事件响应生命周期制定事件响应报告 ## 实验环境 * Windows 10 虚拟机 * Oracle VirtualBox ## 使用的工具 * PEStudio * Detect It Easy (DIE) * IDA Free * Strings * Certutil * Process Monitor * Process Explorer * FakeNet-NG * Netstat * VirusTotal * Hybrid Analysis ## 执行的分析 ### 静态分析 * 文件哈希验证 * VirusTotal 验证 * PE 结构分析 * Detect It Easy 分析 * IDA Free 反汇编 * 字符串提取 ### 动态分析 * 进程监控 * 注册表监控 * 文件系统监控 * 网络流量监控 * DNS 和 HTTP 请求分析 * FakeNet-NG 网络模拟 ## 关键发现 * 恶意软件在隔离的虚拟机内成功执行。 * 生成了一个二级进程 (**ailiao.exe**)。 * 访问了 Windows 注册表。 * 执行了文件系统操作。 * 生成了 DNS 和 HTTP 请求。 * 尝试与以下地址进行通信: * ailiao.liaoban.com * shangxianwt.liaoban.com * [www.woxiu.com](http://www.woxiu.com) * FakeNet-NG 成功拦截了出站通信。 ## 项目文件 * 恶意软件分析文档 * 事件响应报告 * 截图 * 支持性分析日志 * 外部分析参考资料 ## 展示的技能 * 恶意软件分析 * 逆向工程 * 静态分析 * 动态分析 * 事件响应 * 数字取证 * Windows 内部机制 * 威胁分析 ## 免责声明 本项目严格出于教育目的,在受控的实验室环境中进行。恶意软件样本仅在隔离的虚拟机内执行,以防止对生产系统或外部网络造成任何影响。
标签:DAST, IP 地址批量处理, 云安全监控, 云资产清单, 恶意软件分析, 网络信息收集, 逆向工程, 静态分析