shlomi-lab/malware-research
GitHub: shlomi-lab/malware-research
一套结构化的恶意软件分析实操研究笔记,完整记录了静态分析、动态执行、IOC 提取与 YARA 规则开发的全流程方法论。
Stars: 0 | Forks: 0
# 🦠 恶意软件研究
这是一系列在独立实验室环境中进行的恶意软件分析实操项目集合。
本仓库记录了多个恶意软件样本的完整调查过程,包括**静态分析**和**动态分析**,重点关注识别恶意行为、提取攻陷指标(IOC)以及记录取证结果。
# 🎯 目标
- 分析可疑的 Windows 可执行文件
- 识别恶意软件功能
- 提取攻陷指标(IOC)
- 记录攻击者行为
- 生成专业的恶意软件分析报告
- 实践真实的恶意软件调查方法论
# 🔬 分析工作流
每项调查均遵循结构化的方法论:
1. 初始分流
2. 静态分析
3. PE 结构检查
4. 导入分析
5. 字符串提取
6. 资源分析
7. 动态执行
8. 进程监控
9. 注册表分析
10. 网络流量分析
11. IOC 提取
12. 检测规则开发(YARA)
13. 最终取证报告
# 🛠️ 使用的工具
### 静态分析
- PEStudio
- PEView
- CFF Explorer
- Dependency Walker
- Resource Hacker
- Detect It Easy (DIE)
- FLOSS
- Strings
- DnSpy
- CAPA
- Sigcheck
- VirusTotal
### 动态分析
- FLARE VM
- Procmon
- ProcDOT
- Regshot
- FakeNet-NG
- ApateDNS
- TCPView
- NetworkMiner
- Wireshark
- Process Explorer
# 📂 案例研究
## Authenticator.exe
- 静态分析
- 动态分析
- 注册表取证
- 网络分析
- IOC 提取
- YARA 检测规则
## TumblrPicDownloader 变体
- 静态分析
- .NET 逆向工程
- 网络流量分析
- 注册表分析
- 持久化检测
- IOC 提取
# 🧠 展示的技能
- 恶意软件分析
- 事件响应
- Windows Internals
- 数字取证
- 网络流量分析
- 注册表取证
- 威胁狩猎
- IOC 提取
- 逆向工程
- YARA 规则开发
# ⚠️ 免责声明
所有恶意软件样本均在专为网络安全教育和研究创建的独立虚拟实验室环境中进行分析。
未在生产系统中执行过任何恶意软件。
# 👨💻 作者
**Shlomi Green**
网络安全 | 系统管理 | 事件响应 | 恶意软件分析
标签:DAST, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 数字取证, 自动化脚本, 逆向工程