Cybernavin/wireshark-malware-traffic-analysis
GitHub: Cybernavin/wireshark-malware-traffic-analysis
该项目记录了一次 Windows 恶意软件感染的 Wireshark 流量分析全过程,展示了攻击链重构和 IOC 提取的完整实践。
Stars: 0 | Forks: 0
# 恶意软件流量分析 — 2025年1月
## 概述
本仓库记录了我使用 Wireshark 对 Windows 恶意软件感染进行的调查。目标是分析网络流量,重构攻击链,并识别入侵指标(IOC)。
## 目标
- 识别初始感染媒介
- 分析恶意软件分发
- 调查 PowerShell 活动
- 识别命令与控制(C2)通信
- 确定持久化机制
- 提取入侵指标(IOC)
- 将攻击者行为映射到 MITRE ATT&CK 框架
## 场景
一台 Windows 工作站在用户访问了冒充 **Google Authenticator** 的恶意网站后遭到入侵。
该恶意软件下载了多个 payload,使用 **TeamViewer** 建立了持久化,并与多个命令与控制(C2)服务器进行了通信。
## 关键发现
- ✅ 已识别初始感染
- ✅ 已重构恶意软件分发链
- ✅ 观察到 PowerShell 执行
- ✅ 已识别持久化机制
- ✅ 已识别多个 C2 服务器
- ✅ 已映射 MITRE ATT&CK 技术
- ✅ 已提取入侵指标(IOC)
## 使用的工具
- Wireshark
- VirusTotal
- CyberChef
- Windows Event Logs
- MITRE ATT&CK 框架
## 展示的技能
- 网络流量分析
- 恶意软件流量分析
- DNS 分析
- HTTP/HTTPS 分析
- TLS 分析
- PowerShell 调查
- IOC 提取
- 威胁狩猎
- 数字取证
标签:Conpot, DAST, IP 地址批量处理, Windows安全, Wireshark, 句柄查看, 恶意软件分析, 数字取证, 自动化脚本