edwii-78/AsyncRAT-Malware-Analysis-and-SOC-Investigation

GitHub: edwii-78/AsyncRAT-Malware-Analysis-and-SOC-Investigation

一份针对 AsyncRAT v0.5.8 恶意软件的端到端行为分析与 SOC 调查报告,涵盖配置提取、ATT&CK 映射、IOC 提取及检测工程。

Stars: 0 | Forks: 0

# 使用 Recorded Future Triage Sandbox 对 AsyncRAT v0.5.8 的行为恶意软件分析与 SOC 调查 ## 概述 本项目展示了使用 **Recorded Future Triage Sandbox** 对 **AsyncRAT v0.5.8** 样本进行的端到端行为恶意软件分析和 SOC 调查。本次调查结合了静态恶意软件配置提取与动态行为分析,以识别持久化机制、进程执行流程、命令与控制 (C2) 通信、主机侦察活动以及入侵指标 (IOC)。 观察到的行为与 **MITRE ATT&CK Enterprise Framework** 进行了关联,以了解该恶意软件的战术和技术,并为安全运营中心 (SOC) 制定实用的检测和事件响应建议。 ## 目标 - 分析真实世界的 AsyncRAT 恶意软件样本。 - 提取嵌入的恶意软件配置。 - 调查执行期间的恶意软件行为。 - 识别持久化机制和 C2 通信。 - 提取入侵指标 (IOC)。 - 将观察到的行为映射到 MITRE ATT&CK 技术。 - 制定 SOC 检测机会和事件响应建议。 ## 调查工作流 ``` Threat Intelligence │ ▼ Static Analysis │ ▼ Malware Configuration Extraction │ ▼ Dynamic Behavioral Analysis │ ▼ Process Execution Analysis │ ▼ Persistence Investigation │ ▼ Network & C2 Analysis │ ▼ IOC Extraction │ ▼ MITRE ATT&CK Mapping │ ▼ Detection Engineering │ ▼ Incident Response Recommendations ``` ## 关键调查发现 - 将恶意软件识别为 **AsyncRAT v0.5.8** - 提取了嵌入的恶意软件配置 - 重构了恶意软件执行链 - 识别了计划任务持久化 - 观察到出站 C2 通信 - 识别了主机发现和侦察活动 - 提取了基于文件的、网络和基于主机的 IOC - 将观察到的技术映射到 MITRE ATT&CK - 使用 Windows Security Logs 和 Sysmon 制定了检测机会 - 提供了事件响应和威胁狩猎建议 ## 工具与技术 - Recorded Future Triage Sandbox - MalwareBazaar - MITRE ATT&CK Enterprise - Sysmon - Windows Security Logs - Threat Intelligence ## 展示的技能 - 恶意软件行为分析 - Threat Intelligence 关联 - 静态恶意软件分析 - 动态恶意软件分析 - IOC 提取 - MITRE ATT&CK 映射 - 检测工程 - 威胁狩猎 - 事件响应 - 安全运营中心 (SOC) 调查 ## 仓库内容 ``` ├── Malware_Analysis_Report_AsyncRAT.pdf ├── README.md └── Screenshots/ ├── Static Analysis ├── Process Execution ├── Network Activity ├── MITRE ATT&CK Mapping ├── Persistence └── Indicators of Compromise ``` ## 观察到的 MITRE ATT&CK 技术 | 战术 | 技术 | ID | |---------|-----------|----| | 执行 | Windows Command Shell | T1059.003 | | 持久化 | Scheduled Task | T1053.005 | | 权限提升 | Scheduled Task | T1053.005 | | 发现 | System Information Discovery | T1082 | | 发现 | System Language Discovery | T1614.001 | ## 入侵指标 (IOC) ### 文件指标 - SHA256 - MD5 - SHA1 - Mutex - Scheduled Task - 安装路径 ### 网络指标 - 命令与控制域名 - C2 IP 地址 - 网络端口 ## 检测机会 报告包含了使用以下内容的 SOC 检测机会: - Sysmon - Windows Security Logs - 威胁狩猎查询 - 基于 IOC 的检测 - MITRE ATT&CK 映射 ## 免责声明 本次调查是使用 **Recorded Future Triage Sandbox** 和公开的 Threat Intelligence 资源进行的。恶意软件**未在分析师的生产环境中执行**。本项目仅用于网络安全研究、教育和防御性安全目的。 ## 参考 - Recorded Future Triage Sandbox - MalwareBazaar - MITRE ATT&CK Enterprise - Microsoft Sysmon 文档 - Microsoft Windows 安全审计文档
标签:AsyncRAT, DAST, IP 地址批量处理, 威胁情报, 安全运营中心, 库, 应急响应, 开发者工具, 恶意软件分析, 管理员页面发现, 网络信息收集, 网络映射