Higor1912/Malware-Analysis-Reports

GitHub: Higor1912/Malware-Analysis-Reports

该仓库收录了在隔离环境中完成的恶意软件分析报告,展示静态分析、动态分析及感染链重建等威胁情报实践技能。

Stars: 0 | Forks: 0

# 恶意软件分析报告 该仓库收录了基础级别的恶意软件分析报告,均在隔离的实验室环境(FLARE-VM 和 REMnux)中完成,重点关注静态分析、动态分析以及感染链的重建。 ## 免责声明 本仓库中的所有分析均仅出于教育和研究目的,在虚拟化和受控的环境中进行。没有任何恶意工件在实验室外被执行。样本来源于公开渠道(MalwareBazaar),且仅在隔离环境下进行处理,未访问活动运营者的真实基础设施。 ## 目标 该仓库作为作品集的基础,旨在展示在 Threat Intelligence 和恶意软件分析方面的实践技能,包括: * 使用 Detect It Easy、FLOSS 和 CAPA 进行静态筛选 * 使用 FakeNet-NG、Process Monitor 和 Process Explorer 进行动态分析 * 将行为映射至 MITRE ATT&CK * 手动提取内嵌资源并重建多层感染链 * 使用 VirusTotal 对指标进行丰富 ## 结构 ``` Reports/ ├── net_infostealer_analysis_report.md └── wannacry_analysis_report.md ``` ## 报告 | 报告 | 家族 | 分析亮点 | |---|---|---| | [.NET Infostealer](Reports/net_infostealer_analysis_report.md) | Infostealer | 通过 BCrypt/AES-GCM 收集 Chromium 凭据,反分析,通过 Telegram API 进行外泄 | | [WannaCry](Reports/wannacry_analysis_report.md) | Ransomware | 手动重建五层提取链,确认 AES/RC4 例程及内嵌的 Tor 客户端 | ## 使用的工具 | 类别 | 工具 | |---|---| | 环境 | FLARE-VM, REMnux | | 静态分析 | Detect It Easy, FLOSS, CAPA | | 动态分析 | FakeNet-NG, Process Monitor, Process Explorer | | 资源提取 | Resource Hacker, pefile, 7-Zip | | 丰富化 | VirusTotal, MalwareBazaar | ## 方法论 每份报告都遵循标准化的结构,涵盖:样本信息、分析环境、静态分析、动态分析(如适用)、妥协指标、MITRE ATT&CK 映射、技术评估和结论。对于包含多层内嵌组件的样本,其提取链会被逐步记录,包括在此过程中遇到的可能 offset 修正和障碍。 ## 关于 该仓库的维护是 Cyber Threat Intelligence 和攻击性安全学习与作品集建设历程的一部分。
标签:DAST, DNS 反向解析, HTTP工具, 云资产清单, 威胁情报, 安全研究报告, 开发者工具, 恶意软件分析, 逆向工程