pranav1-1/malware-traffic-analysis---using-wireshark-
GitHub: pranav1-1/malware-traffic-analysis---using-wireshark-
一份基于 Wireshark 的恶意软件流量分析实战报告,追踪从钓鱼网站到 TeamViewer 持久化远程访问的完整感染链。
Stars: 0 | Forks: 0
# 恶意软件流量分析 — 伪造 Google Authenticator 网站 (2025-01-22)
## 概述
这是一次基于 Wireshark 的真实恶意软件感染链流量分析,源自 [malware-traffic-analysis.net](https://www.malware-traffic-analysis.net/2025/01/22/index.html) 2025-01-22 练习。该场景模拟了一名 SOC 分析师调查同事的机器,该机器在搜索 Google Authenticator 软件时下载了一个可疑文件。
调查追踪了完整的感染链:初始钓鱼诱饵 → PowerShell 下载器 → 滥用合法的远程访问工具(TeamViewer)以实现持久化访问。
**源 pcap:** `2025-01-22-traffic-analysis-exercise.pcap`
**使用工具:** Wireshark 4.x (Kali Linux 2025.3,隔离虚拟机)
**分析师:** [你的名字] — 初级 SOC 分析师(培训实验室)
## 背景
有人联系 SOC,报告一位同事在搜索 Google Authenticator 设置软件后下载了一个可疑文件。相关的数据包捕获被提取并进行分析,以确认感染并构建事件时间线。
**实验室网络详情:**
- LAN 网段:`10.1.17.0/24`
- 域名:`bluemoontuesday.com`
- AD 域控:`10.1.17.2` (WIN-G5H54QLW48D)
- AD 环境名称:`BLUEMOONTUESDAY`
## 感染链 — 架构图
```
sequenceDiagram
participant V as Victim
DESKTOP-L8C5GSJ
10.1.17.215 participant DC as Domain Controller
10.1.17.2 participant Lure as Fake Lure Site
authenticatoor.org
82.221.136.26 participant C2 as Delivery / C2 Server
5.252.153.241 participant TV as TeamViewer Infra
teamviewer.com V->>DC: DHCP Request/ACK (obtains IP) V->>DC: Kerberos AS-REQ (user: shutchenson) V->>Lure: TLS Client Hello (SNI: authenticatoor.org) Lure-->>V: Fake "Google Authenticator" download page V->>C2: HTTP GET (download PowerShell script) C2-->>V: 29842.ps1 (obfuscated downloader) V->>V: Executes 29842.ps1
(anti-VM checks, long sleeps) V->>C2: HTTP GET /connecttest.txt (beacon) V->>C2: HTTP GET TeamViewer / Teamviewer_Resources / TV C2-->>V: TeamViewer installer (silent install) V->>TV: TeamViewer telemetry (din.aspx) Note over V,C2: Attacker now has remote-hands
access via legitimate TeamViewer ``` **关键架构洞察:** 诱饵页面与 payload/C2 基础设施是**独立的服务器**(`82.221.136.26` 对比 `5.252.153.241`)——这是一种常见模式,即恶意广告/诱饵操作者与运行 payload 投递和 C2 的攻击者属于不同的团伙。 ## 时间线摘要 1. 受害者机器通过 DHCP 获取 IP 并加入域 2. 用户通过 Kerberos 进行身份验证(已识别用户名) 3. 用户通过 HTTPS 浏览伪造的 Google Authenticator 网站(`authenticatoor.org`) 4. PowerShell 下载器脚本(`29842.ps1`)从独立的投递/C2 服务器发送 5. 该脚本下载并静默安装 **TeamViewer** 作为远程访问后门 6. 观察到发往投递 IP 的持续 beaconing/签入流量 ! ## 调查发现 ### 1. 受害者身份确认 **IP 地址和 MAC 地址** — 通过 DHCP ACK 确认(数据包 4): - **受害者 IP:** `10.1.17.215` - **受害者 MAC:** `00:d0:b7:26:4a:74` **主机名** — 通过 DHCP Request Option 12 确认(数据包 3): - **主机名:** `DESKTOP-L8C5GSJ` **用户名** — 通过 Kerberos AS-REQ 确认(数据包 250): - **用户名:** `shutchenson` - **AD 领域:** `BLUEMOONTUESDAY` - 在同一数据包中交叉验证了主机名(`DESKTOP-L8C5GSJ`),与上述 DHCP 发现相符。 ### 2. 初始访问 — 伪造 Authenticator 网站 受害者的浏览器连接到一个冒充“Google Authenticator”的域名伪装网站。此连接使用 HTTPS,因此域名是通过 TLS Client Hello 的服务器名称指示(SNI)字段确认的,而不是 HTTP Host 头。 - **恶意诱饵域名:** `authenticatoor.org` - **诱饵托管 IP:** `82.221.136.26` - **协议:** TLS 1.2/1.3 (HTTPS) — 内容已加密,仅通过 SNI 可见域名 ### 3. Payload 投递 一个发往不同 IP 的独立纯 HTTP 连接投递了实际的恶意文件。这证实了诱饵页面和投递基础设施是分开托管的。 | 数据包 | 主机名 | 内容类型 | 大小 | 文件名 | |---|---|---|---|---| | — | 5.252.153.241 | application/octet-stream | 1,512 字节 | `29842.ps1` | | — | 5.252.153.241 | application/octet-stream | 1,553 字节 | `pas.ps1` | | — | 5.252.153.241 | application/octet-stream | 4,380 kB | `TeamViewer` | | — | 5.252.153.241 | application/octet-stream | 668 kB | `Teamviewer_Resources` | | — | 5.252.153.241 | application/octet-stream | 12 kB | `TV` | | — | 5.252.153.241 | application/octet-stream | 354 kB | `1517096937`(分阶段 payload) | - **投递/C2 IP:** `5.252.153.241` - **恶意软件文件名:** `29842.ps1` - **功能:** PowerShell 下载器 → 安装 TeamViewer 以实现持久化远程访问(典型的 RMM 工具滥用) ### 4. 恶意软件识别 (VirusTotal) 对 `29842.ps1` 进行了哈希处理并对照 VirusTotal 进行了检查: - **SHA256:** `b8ce40900788ea26b9e4c9af7efab533e8d39ed1370da09b93fcf72a16750ded` - **检出率:** 29 / 60 家供应商 - **常见威胁标签:** `trojan.powershell/obfuse` - **威胁类别:** 木马、下载器 - **行为标签:** `checks-cpu-name`、`detect-debug-environment`、`long-sleeps`(防沙箱 / 反分析规避) `pas.ps1` 也进行了检查: - **SHA256:** `<待定 — 请填写>` - **检出率:** `<待定>` - **结果:** `<待定>` **TeamViewer 文件**(`TeamViewer`、`Teamviewer_Resources`、`TV`)在 VirusTotal 上显示为正常,这在预料之中 —— 这些是合法的、带有签名的二进制文件。此处的恶意行为不是软件本身,而是其作为攻击者控制的远程访问通道(RMM 滥用)进行的**未经授权的静默安装**,这是一种可逃避传统 AV 检测的技术。 ### 5. 命令与控制 (C2) 活动 对所有发往投递 IP 的流量进行了审查,以寻找与 C2 beaconing 一致的持续/重复通信模式: - **C2 IP:** `5.252.153.241` - **Beacon 路径:** `/1517096937`(重复的小型 9 字节 `text/plain` 请求) - **其他端点:** `/connecttest.txt`,`/api/file/get-file/`
- **模式:** 间隔的、低频次的重复请求 —— 与活跃的签入/beaconing 一致,而不是单次一次性下载
## 攻陷指标 (IOC) 汇总
有关完整的机器可读列表,请参见 [`IOCs.csv`](IOCs.csv)。
| 类型 | 值 |
|---|---|
| 受害者 IP | 10.1.17.215 |
| 受害者 MAC | 00:d0:b7:26:4a:74 |
| 主机名 | DESKTOP-L8C5GSJ |
| 用户名 | shutchenson |
| AD 域 | BLUEMOONTUESDAY |
| 恶意诱饵域名 | authenticatoor.org |
| 诱饵托管 IP | 82.221.136.26 |
| 投递 / C2 IP | 5.252.153.241 |
| 恶意软件文件名 | 29842.ps1 |
| SHA256 | b8ce40900788ea26b9e4c9af7efab533e8d39ed1370da09b93fcf72a16750ded |
| VT 检出率 | 29/60 |
| 威胁分类 | trojan.powershell/obfuse (downloader) |
| 被滥用的辅助工具 | TeamViewer (RMM 滥用) |
| C2 Beacon 路径 | /1517096937 |
## 建议
- 在防火墙/代理层面封锁 `authenticatoor.org` 和 `5.252.153.241` / `82.221.136.26`
- 对源自 PowerShell 进程的未经批准的 TeamViewer 安装发出警报
- 部署检测机制,以识别表现出防虚拟机/防沙箱规避行为(`checks-cpu-name`、`long-sleeps`)的 PowerShell 脚本
- 用户防范意识教育:强调合法的 2FA/Authenticator 应用只能从官方应用商店或 google.com 下载,绝不能通过搜索广告结果下载
## 方法论说明
此分析完全在使用 Wireshark 的隔离 Kali Linux 虚拟机中执行。任何恶意文件均未被执行 —— PowerShell 脚本以纯文本形式读取(`cat`),二进制文件仅进行了哈希处理(`sha256sum`),从未运行。恶意文件和 pcap 本身有意**不包含**在此存储库中;仅共享哈希值和屏幕截图。
**源练习:** [malware-traffic-analysis.net — 2025-01-22](https://www.malware-traffic-analysis.net/2025/01/22/index.html)
DESKTOP-L8C5GSJ
10.1.17.215 participant DC as Domain Controller
10.1.17.2 participant Lure as Fake Lure Site
authenticatoor.org
82.221.136.26 participant C2 as Delivery / C2 Server
5.252.153.241 participant TV as TeamViewer Infra
teamviewer.com V->>DC: DHCP Request/ACK (obtains IP) V->>DC: Kerberos AS-REQ (user: shutchenson) V->>Lure: TLS Client Hello (SNI: authenticatoor.org) Lure-->>V: Fake "Google Authenticator" download page V->>C2: HTTP GET (download PowerShell script) C2-->>V: 29842.ps1 (obfuscated downloader) V->>V: Executes 29842.ps1
(anti-VM checks, long sleeps) V->>C2: HTTP GET /connecttest.txt (beacon) V->>C2: HTTP GET TeamViewer / Teamviewer_Resources / TV C2-->>V: TeamViewer installer (silent install) V->>TV: TeamViewer telemetry (din.aspx) Note over V,C2: Attacker now has remote-hands
access via legitimate TeamViewer ``` **关键架构洞察:** 诱饵页面与 payload/C2 基础设施是**独立的服务器**(`82.221.136.26` 对比 `5.252.153.241`)——这是一种常见模式,即恶意广告/诱饵操作者与运行 payload 投递和 C2 的攻击者属于不同的团伙。 ## 时间线摘要 1. 受害者机器通过 DHCP 获取 IP 并加入域 2. 用户通过 Kerberos 进行身份验证(已识别用户名) 3. 用户通过 HTTPS 浏览伪造的 Google Authenticator 网站(`authenticatoor.org`) 4. PowerShell 下载器脚本(`29842.ps1`)从独立的投递/C2 服务器发送 5. 该脚本下载并静默安装 **TeamViewer** 作为远程访问后门 6. 观察到发往投递 IP 的持续 beaconing/签入流量 ! ## 调查发现 ### 1. 受害者身份确认 **IP 地址和 MAC 地址** — 通过 DHCP ACK 确认(数据包 4): - **受害者 IP:** `10.1.17.215` - **受害者 MAC:** `00:d0:b7:26:4a:74` **主机名** — 通过 DHCP Request Option 12 确认(数据包 3): - **主机名:** `DESKTOP-L8C5GSJ` **用户名** — 通过 Kerberos AS-REQ 确认(数据包 250): - **用户名:** `shutchenson` - **AD 领域:** `BLUEMOONTUESDAY` - 在同一数据包中交叉验证了主机名(`DESKTOP-L8C5GSJ`),与上述 DHCP 发现相符。 ### 2. 初始访问 — 伪造 Authenticator 网站 受害者的浏览器连接到一个冒充“Google Authenticator”的域名伪装网站。此连接使用 HTTPS,因此域名是通过 TLS Client Hello 的服务器名称指示(SNI)字段确认的,而不是 HTTP Host 头。 - **恶意诱饵域名:** `authenticatoor.org` - **诱饵托管 IP:** `82.221.136.26` - **协议:** TLS 1.2/1.3 (HTTPS) — 内容已加密,仅通过 SNI 可见域名 ### 3. Payload 投递 一个发往不同 IP 的独立纯 HTTP 连接投递了实际的恶意文件。这证实了诱饵页面和投递基础设施是分开托管的。 | 数据包 | 主机名 | 内容类型 | 大小 | 文件名 | |---|---|---|---|---| | — | 5.252.153.241 | application/octet-stream | 1,512 字节 | `29842.ps1` | | — | 5.252.153.241 | application/octet-stream | 1,553 字节 | `pas.ps1` | | — | 5.252.153.241 | application/octet-stream | 4,380 kB | `TeamViewer` | | — | 5.252.153.241 | application/octet-stream | 668 kB | `Teamviewer_Resources` | | — | 5.252.153.241 | application/octet-stream | 12 kB | `TV` | | — | 5.252.153.241 | application/octet-stream | 354 kB | `1517096937`(分阶段 payload) | - **投递/C2 IP:** `5.252.153.241` - **恶意软件文件名:** `29842.ps1` - **功能:** PowerShell 下载器 → 安装 TeamViewer 以实现持久化远程访问(典型的 RMM 工具滥用) ### 4. 恶意软件识别 (VirusTotal) 对 `29842.ps1` 进行了哈希处理并对照 VirusTotal 进行了检查: - **SHA256:** `b8ce40900788ea26b9e4c9af7efab533e8d39ed1370da09b93fcf72a16750ded` - **检出率:** 29 / 60 家供应商 - **常见威胁标签:** `trojan.powershell/obfuse` - **威胁类别:** 木马、下载器 - **行为标签:** `checks-cpu-name`、`detect-debug-environment`、`long-sleeps`(防沙箱 / 反分析规避) `pas.ps1` 也进行了检查: - **SHA256:** `<待定 — 请填写>` - **检出率:** `<待定>` - **结果:** `<待定>` **TeamViewer 文件**(`TeamViewer`、`Teamviewer_Resources`、`TV`)在 VirusTotal 上显示为正常,这在预料之中 —— 这些是合法的、带有签名的二进制文件。此处的恶意行为不是软件本身,而是其作为攻击者控制的远程访问通道(RMM 滥用)进行的**未经授权的静默安装**,这是一种可逃避传统 AV 检测的技术。 ### 5. 命令与控制 (C2) 活动 对所有发往投递 IP 的流量进行了审查,以寻找与 C2 beaconing 一致的持续/重复通信模式: - **C2 IP:** `5.252.153.241` - **Beacon 路径:** `/1517096937`(重复的小型 9 字节 `text/plain` 请求) - **其他端点:** `/connecttest.txt`,`/api/file/get-file/
标签:AI合规, DAST, OpenCanary, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 网络安全, 隐私保护