edwii-78/AsyncRAT-Malware-Analysis-and-SOC-Investigation
GitHub: edwii-78/AsyncRAT-Malware-Analysis-and-SOC-Investigation
一份针对 AsyncRAT v0.5.8 恶意软件的端到端行为分析与 SOC 调查报告,涵盖配置提取、ATT&CK 映射、IOC 提取及检测工程。
Stars: 0 | Forks: 0
# 使用 Recorded Future Triage Sandbox 对 AsyncRAT v0.5.8 的行为恶意软件分析与 SOC 调查
## 概述
本项目展示了使用 **Recorded Future Triage Sandbox** 对 **AsyncRAT v0.5.8** 样本进行的端到端行为恶意软件分析和 SOC 调查。本次调查结合了静态恶意软件配置提取与动态行为分析,以识别持久化机制、进程执行流程、命令与控制 (C2) 通信、主机侦察活动以及入侵指标 (IOC)。
观察到的行为与 **MITRE ATT&CK Enterprise Framework** 进行了关联,以了解该恶意软件的战术和技术,并为安全运营中心 (SOC) 制定实用的检测和事件响应建议。
## 目标
- 分析真实世界的 AsyncRAT 恶意软件样本。
- 提取嵌入的恶意软件配置。
- 调查执行期间的恶意软件行为。
- 识别持久化机制和 C2 通信。
- 提取入侵指标 (IOC)。
- 将观察到的行为映射到 MITRE ATT&CK 技术。
- 制定 SOC 检测机会和事件响应建议。
## 调查工作流
```
Threat Intelligence
│
▼
Static Analysis
│
▼
Malware Configuration Extraction
│
▼
Dynamic Behavioral Analysis
│
▼
Process Execution Analysis
│
▼
Persistence Investigation
│
▼
Network & C2 Analysis
│
▼
IOC Extraction
│
▼
MITRE ATT&CK Mapping
│
▼
Detection Engineering
│
▼
Incident Response Recommendations
```
## 关键调查发现
- 将恶意软件识别为 **AsyncRAT v0.5.8**
- 提取了嵌入的恶意软件配置
- 重构了恶意软件执行链
- 识别了计划任务持久化
- 观察到出站 C2 通信
- 识别了主机发现和侦察活动
- 提取了基于文件的、网络和基于主机的 IOC
- 将观察到的技术映射到 MITRE ATT&CK
- 使用 Windows Security Logs 和 Sysmon 制定了检测机会
- 提供了事件响应和威胁狩猎建议
## 工具与技术
- Recorded Future Triage Sandbox
- MalwareBazaar
- MITRE ATT&CK Enterprise
- Sysmon
- Windows Security Logs
- Threat Intelligence
## 展示的技能
- 恶意软件行为分析
- Threat Intelligence 关联
- 静态恶意软件分析
- 动态恶意软件分析
- IOC 提取
- MITRE ATT&CK 映射
- 检测工程
- 威胁狩猎
- 事件响应
- 安全运营中心 (SOC) 调查
## 仓库内容
```
├── Malware_Analysis_Report_AsyncRAT.pdf
├── README.md
└── Screenshots/
├── Static Analysis
├── Process Execution
├── Network Activity
├── MITRE ATT&CK Mapping
├── Persistence
└── Indicators of Compromise
```
## 观察到的 MITRE ATT&CK 技术
| 战术 | 技术 | ID |
|---------|-----------|----|
| 执行 | Windows Command Shell | T1059.003 |
| 持久化 | Scheduled Task | T1053.005 |
| 权限提升 | Scheduled Task | T1053.005 |
| 发现 | System Information Discovery | T1082 |
| 发现 | System Language Discovery | T1614.001 |
## 入侵指标 (IOC)
### 文件指标
- SHA256
- MD5
- SHA1
- Mutex
- Scheduled Task
- 安装路径
### 网络指标
- 命令与控制域名
- C2 IP 地址
- 网络端口
## 检测机会
报告包含了使用以下内容的 SOC 检测机会:
- Sysmon
- Windows Security Logs
- 威胁狩猎查询
- 基于 IOC 的检测
- MITRE ATT&CK 映射
## 免责声明
本次调查是使用 **Recorded Future Triage Sandbox** 和公开的 Threat Intelligence 资源进行的。恶意软件**未在分析师的生产环境中执行**。本项目仅用于网络安全研究、教育和防御性安全目的。
## 参考
- Recorded Future Triage Sandbox
- MalwareBazaar
- MITRE ATT&CK Enterprise
- Microsoft Sysmon 文档
- Microsoft Windows 安全审计文档
标签:AsyncRAT, DAST, IP 地址批量处理, 威胁情报, 安全运营中心, 库, 应急响应, 开发者工具, 恶意软件分析, 管理员页面发现, 网络信息收集, 网络映射