maarij-arshad/malware-analysis-trojan.dropper.gen
GitHub: maarij-arshad/malware-analysis-trojan.dropper.gen
该项目通过静态与动态分析方法,在隔离虚拟环境中对 Trojan.Dropper.Gen 木马样本的行为进行完整剖析并生成事件响应报告。
Stars: 0 | Forks: 0
# 恶意软件分析 – Trojan.Dropper.Gen
## 概述
本项目演示了在隔离的 Windows 10 虚拟环境中对 **Trojan.Dropper.Gen** 恶意软件样本进行的完整静态和动态分析。
其目标是安全地分析恶意软件的行为,提取危害指标 (IOC),观察运行时活动,并根据分析结果制定事件响应计划。
## 目标
* 执行恶意软件静态分析
* 执行恶意软件动态分析
* 观察进程、注册表、文件系统和网络活动
* 将分析结果与公开的恶意软件情报进行比较
* 根据 NIST 事件响应生命周期制定事件响应报告
## 实验环境
* Windows 10 虚拟机
* Oracle VirtualBox
## 使用的工具
* PEStudio
* Detect It Easy (DIE)
* IDA Free
* Strings
* Certutil
* Process Monitor
* Process Explorer
* FakeNet-NG
* Netstat
* VirusTotal
* Hybrid Analysis
## 执行的分析
### 静态分析
* 文件哈希验证
* VirusTotal 验证
* PE 结构分析
* Detect It Easy 分析
* IDA Free 反汇编
* 字符串提取
### 动态分析
* 进程监控
* 注册表监控
* 文件系统监控
* 网络流量监控
* DNS 和 HTTP 请求分析
* FakeNet-NG 网络模拟
## 关键发现
* 恶意软件在隔离的虚拟机内成功执行。
* 生成了一个二级进程 (**ailiao.exe**)。
* 访问了 Windows 注册表。
* 执行了文件系统操作。
* 生成了 DNS 和 HTTP 请求。
* 尝试与以下地址进行通信:
* ailiao.liaoban.com
* shangxianwt.liaoban.com
* [www.woxiu.com](http://www.woxiu.com)
* FakeNet-NG 成功拦截了出站通信。
## 项目文件
* 恶意软件分析文档
* 事件响应报告
* 截图
* 支持性分析日志
* 外部分析参考资料
## 展示的技能
* 恶意软件分析
* 逆向工程
* 静态分析
* 动态分析
* 事件响应
* 数字取证
* Windows 内部机制
* 威胁分析
## 免责声明
本项目严格出于教育目的,在受控的实验室环境中进行。恶意软件样本仅在隔离的虚拟机内执行,以防止对生产系统或外部网络造成任何影响。
标签:DAST, IP 地址批量处理, 云安全监控, 云资产清单, 恶意软件分析, 网络信息收集, 逆向工程, 静态分析