Cybernavin/wireshark-malware-traffic-analysis

GitHub: Cybernavin/wireshark-malware-traffic-analysis

该项目记录了一次 Windows 恶意软件感染的 Wireshark 流量分析全过程,展示了攻击链重构和 IOC 提取的完整实践。

Stars: 0 | Forks: 0

# 恶意软件流量分析 — 2025年1月 ## 概述 本仓库记录了我使用 Wireshark 对 Windows 恶意软件感染进行的调查。目标是分析网络流量,重构攻击链,并识别入侵指标(IOC)。 ## 目标 - 识别初始感染媒介 - 分析恶意软件分发 - 调查 PowerShell 活动 - 识别命令与控制(C2)通信 - 确定持久化机制 - 提取入侵指标(IOC) - 将攻击者行为映射到 MITRE ATT&CK 框架 ## 场景 一台 Windows 工作站在用户访问了冒充 **Google Authenticator** 的恶意网站后遭到入侵。 该恶意软件下载了多个 payload,使用 **TeamViewer** 建立了持久化,并与多个命令与控制(C2)服务器进行了通信。 ## 关键发现 - ✅ 已识别初始感染 - ✅ 已重构恶意软件分发链 - ✅ 观察到 PowerShell 执行 - ✅ 已识别持久化机制 - ✅ 已识别多个 C2 服务器 - ✅ 已映射 MITRE ATT&CK 技术 - ✅ 已提取入侵指标(IOC) ## 使用的工具 - Wireshark - VirusTotal - CyberChef - Windows Event Logs - MITRE ATT&CK 框架 ## 展示的技能 - 网络流量分析 - 恶意软件流量分析 - DNS 分析 - HTTP/HTTPS 分析 - TLS 分析 - PowerShell 调查 - IOC 提取 - 威胁狩猎 - 数字取证
标签:Conpot, DAST, IP 地址批量处理, Windows安全, Wireshark, 句柄查看, 恶意软件分析, 数字取证, 自动化脚本