tahosprojects/Malware-RE
GitHub: tahosprojects/Malware-RE
在隔离虚拟环境中对真实恶意软件样本进行端到端逆向分析与检测工程实操的实验室项目。
Stars: 0 | Forks: 0
# 恶意软件 RE
一个在隔离的 VirtualBox 环境中进行恶意软件分析和检测工程实操的实验室。涵盖了静态分析(Ghidra)、动态分析(Sysmon、x64dbg、SystemInformer、FakeNet-NG)、YARA 规则编写以及 Splunk 检测 pipeline。端到端地分析了来自 MalwareBazaar 的真实 njRAT 和 GhostRAT 样本。
## 概述
本项目模拟了真实的恶意软件分析工作流:获取实际的恶意软件样本,对其进行静态逆向工程,在隔离环境中安全地引爆,通过遥测捕获其行为,并基于发现构建检测。目标是展示恶意软件分析师或检测工程师会遵循的完整生命周期——不仅仅是工具的熟练使用,更是每一步背后的逻辑推理。
## 实验室环境
所有工作都在一个完全隔离的 VirtualBox 网络 (`intnet`) 中进行,没有宿主机或互联网访问权限,并采用严格的快照策略,以确保每个样本都从已知干净、完整安装工具的状态下引爆。
**VM:**
- **splunk-lab** (Ubuntu) — 作为日志接收端/索引器的 Splunk Enterprise 实例,用于接收从引爆 VM 转发过来的遥测数据。
- **Malware RE** (Windows 10) — 引爆室。配置的工具包括:
- Ghidra — 静态反汇编/反编译
- x64dbg — 动态调试
- SystemInformer — 实时进程/系统监控
- Sysmon (SwiftOnSecurity 配置) — 详细的系统遥测,并转发至 Splunk
- FakeNet-NG — 模拟网络服务以捕获 C2/phone-home 行为
- Splunk Universal Forwarder — 将 Sysmon 日志实时发送至 splunk-lab
- **kali-attacker** — 留作未来使用(例如,模拟额外的攻击者/C2 行为)。
**隔离与安全:**
- VM 与宿主机或互联网之间没有任何网络路径。
- 宿主机与客户机之间的剪贴板共享和拖放功能已禁用。
- 样本通过临时的只读共享文件夹传输至环境中——传输完成后立即移除。
- 快照策略:每个样本都从经过验证的、已配置工具的基线快照中引爆,并且在分析不同样本之间会回滚 VM。
## 分析样本
| 样本 | 家族 | 类型 | SHA256 |
|---|---|---|---|
| 样本 1 | njRAT | RAT / info-stealer | `39133cfaa9175968006a5a6a2085ca53d6a43f582910fc32cbdcd7c9df23748b` |
| 样本 2 | GhostRAT | Dropper / loader | `765bfb5d7829184a23f615b871baebf893563d911dddd1d1c1a34604e5456cce` |
这两个样本均来源于 [MalwareBazaar](https://bazaar.abuse.ch/),选择它们是因为它们是未加壳/轻度混淆的示例,适合作为首次结构化分析的样本。
## 方法论
1. **样本选择** — 从 MalwareBazaar 获取具有代表性的 RAT/stealer 和 dropper/loader,在任何交互操作之前记录 SHA256 哈希值。
2. **静态分析** — 在 Ghidra 中进行反汇编/反编译,识别导入表、字符串和可疑的 API 调用(例如 C2 指标、持久化机制)。
3. **动态分析** — 还原到干净的已配置工具快照,在使用 SystemInformer、x64dbg、FakeNet-NG 和 Sysmon 监控的同时引爆样本,捕获实时的进程、文件、注册表和网络行为。
4. **检测工程** — 根据静态发现编写 YARA 规则,并根据引爆期间捕获的遥测数据编写 Splunk 搜索/检测规则。
5. **文档记录** — 记录每个样本的发现和截图,整理为适合作为作品集的报告。
## 仓库结构
```
malware-re/
├── README.md
├── sample-01-njrat/
│ ├── static-analysis.md
│ ├── dynamic-analysis.md
│ ├── rules/sample01.yar
│ ├── screenshots/
│ └── hashes.txt
├── sample-02-ghostrat/
│ ├── static-analysis.md
│ ├── dynamic-analysis.md
│ ├── rules/sample02.yar
│ ├── screenshots/
│ └── hashes.txt
└── tools/
├── sysmon-config.xml
└── fakenet-config/
```
## 状态
🔧 进行中 — 环境设置已完成,静态分析正在进行中。
## 免责声明
所有恶意软件样本均在隔离的、与外界断绝网络的虚拟环境中处理,没有宿主机或互联网连接。本仓库不包含任何实际的恶意软件二进制文件——仅包含分析、发现和检测内容。
标签:DAST, IP 地址批量处理, 云安全监控, 云资产清单, 安全实验环境, 恶意软件分析, 逆向工程, 静态分析