juanmalbran/Analisis-de-Malware

GitHub: juanmalbran/Analisis-de-Malware

一个涵盖恶意软件静态分析与动态分析的实践教学模块,结合 YARA、Ghidra、CAPEv2 等工具教授如何剖析恶意样本的行为与检测方法。

Stars: 0 | Forks: 0

恶意软件分析

## 关于本模块 解剖恶意软件以了解其行为、运作方式以及如何检测它。两种互补的方法:**静态分析**(在不运行的情况下检查二进制文件)和**动态分析**(在隔离环境中运行并观察其行为)。 **涵盖主题:** 恶意软件类型和攻击媒介 · 静态分析(hashes、strings、PE headers、YARA、反汇编) · 动态分析(sandbox、进程监控、网络流量) · 反 sandbox 和反 debugging 技术 · RaaS 攻击结构。 ## 静态 vs 动态 任何一种单独使用都不够:静态分析指引方向,动态分析确认行为。两者结合可以克服彼此的局限性(packing 会阻碍静态分析;反 sandbox 会规避动态分析)。 ![静态分析 vs 动态分析](https://static.pigsec.cn/wp-content/uploads/repos/cas/ab/abfc3729a72549a9fe85dc4dd7e490baf39652237849c7e4e2c21a015b742b7d.png) ## 重点主题 - **静态分析** — magic numbers、区段熵(检测 packing)、可疑 imports、用于分类家族的 YARA 规则。 - **动态分析** — sandbox 中的行为(CAPEv2)、以带有宏的恶意文档作为投递媒介、系统持久化。 - **真实家族** — 研究 ransomware(Dharma、LockBit)和 droppers。 ## 技术栈 `Ghidra` · `YARA` · `PE Viewer` · `CAPEv2` · `x64dbg` · `Process Monitor` · `Wireshark` · `INetSim` ## 相关模块 - **[数字取证 (DFIR)](https://github.com/juanmalbran/dfir)** — YARA 和 IOCs 在分析和取证调查之间共享。 - **[Nullsec](https://github.com/juanmalbran/nullsec-siem-elk)** — 使用 CAPEv2 对 Bad Rabbit 的动态分析生成了输入到 SIEM 的 IOCs。
属于 Juan Malbrán · M4LBYTE 作品集的一部分
标签:DAST, DNS 反向解析, Ghidra, YARA, 云安全监控, 云资产可视化, 云资产清单, 安全沙箱, 恶意软件分析, 逆向工程, 静态分析