MRPR11SH/malware-ioc-analysis
GitHub: MRPR11SH/malware-ioc-analysis
基于真实公开恶意软件样本哈希的 SOC 调查报告集,通过 VirusTotal、YARA/Sigma 规则和 MITRE ATT&CK 映射演示标准化的恶意软件 IOC 分析流程。
Stars: 0 | Forks: 0
# SOC 调查报告
使用来自 [MalwareBazaar](https://bazaar.abuse.ch/) 的真实公开样本进行的独立恶意软件 IOC 调查,通过 [VirusTotal](https://www.virustotal.com/) 信誉数据、众包 YARA/Sigma 规则匹配以及 MITRE ATT&CK 映射进行分析 —— 本地未下载或执行任何活跃恶意软件。
每份报告均遵循一致的 SOC 风格调查格式:告警摘要 → 初始指标 → 调查步骤 → 调查结果 → 结论 → MITRE ATT&CK 映射 → 建议/响应。
## 摘要
| # | 样本 | 文件类型 | 恶意软件家族 | 检出率 | 证据基础 | 结论 |
|---|--------|-----------|-----------------|------------------|-----------------|---------|
| 1 | purchase_Inquire 94p485.JS.js | JavaScript downloader | 未归因(钓鱼投递器模式) | 10/51 | 静态分析 + 信誉 | 真阳性 |
| 2 | Dekont2026-15-07.js | JavaScript downloader | AgentTesla | 18/59 | 静态分析 + YARA(Base64 PowerShell, Windows API) | 真阳性 |
| 3 | RQF09800.pdf.JS | JavaScript downloader | Formbook | 8/49 | 静态分析 + 动态沙箱结论 | 真阳性 |
| 4 | ppc.Sakura.elf | ELF (PowerPC) 僵尸网络客户端 | Gafgyt / Mirai / Bashlite | 40/62 | 静态分析 + 独立 YARA(Elastic Security 规则集) | 真阳性 |
| 5 | bk8f8.exe | PE32+(PyInstaller 打包) | 未归因 | 26/69 | 沙箱行为(Sigma 规则) | 真阳性 |
## 报告
1. **[钓鱼 JS Downloader](./SOC_Investigation_Report_PurchaseInquire_JS.docx)** — 一个带有商业诱饵的 JavaScript 文件,其文件体积异常庞大且使用双重扩展名,符合第一阶段的钓鱼 downloader 特征。
2. **[AgentTesla JS Downloader](./SOC_Investigation_Report_AgentTesla_JS.docx)** — 通过检测到内嵌 Windows API 调用和 base64 编码的 PowerShell 指令的众包 YARA 规则确认,符合 AgentTesla 已知的键盘记录/凭据窃取行为。
3. **[Formbook JS Downloader](./SOC_Investigation_Report_Formbook_JS.docx)** — 除了静态多厂商检测外,还通过独立的动态沙箱执行结论确认。
4. **[Gafgyt/Mirai IoT 僵尸网络](./SOC_Investigation_Report_Gafgyt_Mirai_ELF.docx)** — 一个 PowerPC ELF 二进制文件,表现出自我传播("spreader")行为以及 `recvLine` C2 命令处理符号,符合 IoT 僵尸网络客户端的特征。
5. **[PyInstaller 打包的 Loader](./SOC_Investigation_Report_PyInstaller_EXE.docx)** — 通过沙箱遥测数据上的 Sigma 规则匹配进行了行为确认:DLL 侧加载、LSASS 访问和 Windows Defender 排除项篡改 —— 由于缺乏足够的厂商共识数据,恶意软件家族未归因,如实陈述而非进行猜测。
## 方法论
- 哈希值从 MalwareBazaar 列表中检索;样本从未在本地机器上下载或执行。
- 每个哈希值都提交给 VirusTotal 进行多引擎信誉分析。
- 在可用的情况下,审查了众包 YARA 规则(静态代码模式匹配)和 Sigma 规则(沙箱行为遥测匹配),以提供超出简单厂商共识的调查结果支持。
- 恶意软件家族归因依赖于 VirusTotal 汇总的 "Popular threat label" 和 "Family labels" 字段,而不是任何单一厂商的命名约定。如果缺乏此数据,则明确不注明家族归因,而不是进行推断。
- 每个调查结果都映射到相关的 [MITRE ATT&CK](https://attack.mitre.org/) 技术。
## 关于
报告由 **Prashant Nadyal** 制作,作为独立 SOC Analyst L1 / Security Analyst 作品集准备的一部分。
[LinkedIn](https://linkedin.com/in/prashantnadyal) · [GitHub](https://github.com/MRPR11SH)
标签:DAST, SOC分析, YARA, 云资产可视化, 威胁情报, 安全运营, 开发者工具, 恶意软件分析, 扫描框架