gowtham526/Malware-PCAP-Analysis-Easy-As-123
GitHub: gowtham526/Malware-PCAP-Analysis-Easy-As-123
一个记录恶意软件 PCAP 流量分析完整过程的 SOC 分析师学习与实践项目,展示了从流量取证到威胁情报验证的调查方法论。
Stars: 0 | Forks: 0
# 恶意软件 PCAP 分析 – Easy As 123
## 概述
本仓库记录了我对来自 **Malware-Traffic-Analysis.net** 的 **2026-02-28 – 流量分析练习:Easy As 123** 的分析过程。
本次调查的目标是分析恶意网络流量,识别威胁指标 (IOC),调查命令与控制 (C2) 通信,并使用常见的 SOC 分析师技术记录调查结果。
本项目是作为我 SOC 分析师学习之旅的一部分完成的。
## 调查目标
- 分析与恶意软件相关的 PCAP 文件。
- 识别受感染的 Windows 主机。
- 识别可疑的网络通信。
- 提取威胁指标 (IOC)。
- 调查 HTTP 和 DNS 流量。
- 使用威胁情报平台验证调查结果。
- 以结构化报告的形式记录调查过程。
## 环境
| 项目 | 值 |
|------|-------|
| 操作系统 | Kali Linux |
| 分析类型 | 离线 PCAP 分析 |
| Packet Capture 来源 | Malware-Traffic-Analysis.net |
| 练习 | 2026-02-28 – 流量分析练习:Easy As 123 |
## 使用的工具
- Kali Linux
- tcpdump
- Wireshark
- VirusTotal
- ANY.RUN Sandbox
## 调查摘要
调查发现了一台受感染的 Windows 主机通过 HTTP/HTTPS 与外部服务器进行通信。
分析揭示了:
- 可疑的 DNS 请求
- HTTP POST 请求
- 与疑似命令与控制 (C2) 服务器的通信
- NetSupport Manager RAT 网络活动
- 多个威胁指标
## 关键发现
| 证据 | 值 |
|----------|-------|
| 受害者 IP 地址 | 10.2.28.88 |
| 主机名 | DESKTOP-TEYQ2NR |
| MAC 地址 | 00:19:d1:b2:4d:ad |
| C2 IP 地址 | 45.131.214.85 |
| 可疑域名 | vadusa.xyz |
| User-Agent | NetSupport Manager/1.3 |
| HTTP URI | /fakeurl.htm |
## 仓库结构
```
Malware-PCAP-Analysis-Easy-As-123/
│
├── commands/
├── iocs/
├── notes/
├── pcap/
├── screenshots/
└── README.md
```
## 截图
本仓库包含展示以下内容的截图:
- 数据包统计信息
- Top talkers
- 受害者与 C2 的通信
- HTTP POST 请求
- DNS 分析
- Wireshark 会话分析
- VirusTotal 验证
- ANY.RUN 沙箱分析
## 展示的技能
- 网络流量分析
- 数据包分析
- IOC 提取
- HTTP 流量分析
- DNS 分析
- Wireshark 分析
- 威胁情报验证
- 基础 MITRE ATT&CK 映射
- 恶意软件流量调查
- 技术文档编写
## 局限性
本次调查仅侧重于网络流量分析。
以下信息无法从可用的 PCAP 中得到确认:
- Windows 用户账户名
- Windows 用户的全名
需要额外的基于主机的证据才能识别这些详细信息。
## 参考
- Malware-Traffic-Analysis.net (流量分析练习:Easy As 123)
- MITRE ATT&CK 框架
- VirusTotal
- ANY.RUN
## 免责声明
本仓库仅供教育目的使用。
本分析基于 Malware-Traffic-Analysis.net 提供的公开恶意软件流量。原始流量样本的版权归 Brad Duncan 和 Malware-Traffic-Analysis.net 所有。
本仓库中提供的文档、调查笔记和分析是作为我网络安全学习和个人作品集开发的一部分而创建的。
标签:IP 地址批量处理, NetSupport RAT, PCAP分析, SOC分析, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意流量分析, 网络信息收集