chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis

GitHub: chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis

一个基于 DIE、Ghidra、x64dbg 和 PEStudio 四款工具演示恶意软件静态分析完整流程的教学项目。

Stars: 0 | Forks: 0

# 逆向工程 - 恶意软件静态分析 ## 项目概述 本项目演示了使用 Detect It Easy (DIE)、Ghidra、x64dbg 和 PEStudio 进行恶意软件静态分析的过程。目标是在不执行可执行文件的情况下进行分析,并识别其特征、导入的库、函数、字符串以及潜在的恶意行为指标。 ## 使用的工具 - Detect It Easy (DIE) - Ghidra - x64dbg - PEStudio ## 分析工作流 ### Detect It Easy (DIE) #### 文件检测 ![DIE 文件检测](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/01_DIE_File_Detection.png) #### 静态分析 ![DIE 静态分析](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/02_DIE_Static_Analysis.png) ### 2. Ghidra 分析 #### 程序分析提示 ![Ghidra 程序分析提示](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/03_Ghidra_Program_Analysis_Prompt.png) #### 自动分析选项 ![Ghidra 自动分析选项](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/04_Ghidra_Automatic_Analysis_Options.png) #### 正在进行自动分析 ![Ghidra 分析进度](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/05_Ghidra_Automatic_Analysis_In_Progress.png) #### 导入结果摘要 ![导入结果](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/06_Ghidra_Import_Results_Summary.png) #### 符号树和函数 ![符号树](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/07_Ghidra_Symbol_Tree_and_Functions.png) #### 汇编代码分析 ![汇编代码](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/08_Ghidra_Assembly_Code_Analysis.png) #### 反编译的 C 代码 ![反编译器](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/09_Ghidra_Decompiled_C_Code.png) #### 反汇编和反编译器视图 ![反汇编](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/10_Ghidra_Disassembly_and_Decompiler_View.png) ### 3. x64dbg 分析 #### 入口点 ![x64dbg 入口点](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/11_x64dbg_Entry_Point.png) ### 4. PEStudio 分析 #### 概述 ![概述](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/12_PEStudio_Overview.png) #### 指标 ![指标](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/13_PEStudio_Indicators.png) #### 区段 ![区段](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/14_PEStudio_Sections.png) #### 库 ![库 第 1 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/15_PEStudio_Libraries_Part_1.png) ![库 第 2 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/16_PEStudio_Libraries_Part_2.png) #### 导入 ![导入 第 1 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/17_PEStudio_Imports_Part_1.png) ![导入 第 2 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/18_PEStudio_Imports_Part_2.png) ![导入 第 3 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/19_PEStudio_Imports_Part_3.png) ![导入 第 4 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/20_PEStudio_Imports_Part_4.png) ![导入 第 5 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/21_PEStudio_Imports_Part_5.png) ![导入 第 6 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/22_PEStudio_Imports_Part_6.png) ![导入 第 7 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/23_PEStudio_Imports_Part_7.png) ![导入 第 8 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/24_PEStudio_Imports_Part_8.png) #### 字符串 ![字符串 第 1 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/25_PEStudio_Strings_Part_1.png) ![字符串 第 2 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/26_PEStudio_Strings_Part_2.png) ![字符串 第 3 部分](https://raw.githubusercontent.com/chandranil-sawant-tech/Reverse-Engineering-Static-Malware-Analysis/main/screenshots/27_PEStudio_Strings_Part_3.png) ## 主要发现 - 识别了可执行文件的格式和编译器信息。 - 使用 Ghidra 检查了可执行文件的结构。 - 查看了汇编指令和反编译的 C 代码。 - 检查了 PE 头、区段、导入、库和嵌入的字符串。 - 在未执行样本的情况下完成了静态分析。 ## 免责声明 本项目仅供教育和网络安全研究目的使用。在此分析过程中并未执行所分析的样本。
标签:DAST, PE文件分析, 云安全监控, 云资产清单, 恶意软件分析, 逆向工程, 静态分析