aaditya-w/Windows-Malware-Analysis-Lab
GitHub: aaditya-w/Windows-Malware-Analysis-Lab
一个 Windows 恶意软件静态分析实验项目,演示如何使用主流分析工具在隔离环境中对真实恶意样本进行安全分析。
Stars: 0 | Forks: 0
# Windows 恶意软件分析实验室
## 概述
本项目记录了使用 Oracle VirtualBox 和 Windows 10 构建独立隔离的 Windows 恶意软件分析实验室的过程。建立该实验室是为了在不执行真实恶意软件样本的情况下,安全地进行静态恶意软件分析。
作为演示,本研究使用常见的恶意软件分析工具对来自 MalwareBazaar 的公开 **AgentTesla** 样本进行了分析。分析工作包括哈希生成、PE 检查、字符串提取、VirusTotal 关联分析以及基础的 YARA 规则创建。
## 目标
- 构建安全的恶意软件分析环境。
- 安装并配置静态恶意软件分析工具。
- 使用静态分析技术分析真实的恶意软件样本。
- 记录完整的工作流程。
- 创建用于检测的基础 YARA 规则。
## 实验室环境
| 组件 | 详情 |
|----------|---------|
| 宿主机 OS | Windows 11 |
| 虚拟化平台 | Oracle VirtualBox |
| 客户机 OS | Windows 10 Pro 22H2 |
| 分析类型 | 静态分析 |
| 恶意软件样本 | AgentTesla |
| 样本来源 | MalwareBazaar |
## 使用的工具
- PEStudio
- Detect It Easy (DIE)
- Strings (Sysinternals)
- HashMyFiles
- HxD
- YARA
- Process Monitor
- Process Explorer
- Notepad++
- 7-Zip
## 仓库结构
```
Windows-Malware-Analysis-Lab/
│
├── README.md
├── report.md
├── hashes/
├── iocs/
├── notes/
├── reports/
├── screenshots/
└── yara/
```
## 分析工作流程
1. 准备了一个独立隔离的 Windows 10 虚拟机。
2. 安装了恶意软件分析工具。
3. 从 MalwareBazaar 下载了 AgentTesla 样本。
4. 生成了 MD5、SHA1 和 SHA256 哈希值。
5. 使用 VirusTotal 验证了样本。
6. 使用 Detect It Easy 和 PEStudio 检查了该可执行文件。
7. 提取了可打印字符串。
8. 使用 `findstr` 过滤出有用的字符串。
9. 创建并测试了基础的 YARA 规则。
10. 记录了分析结果。
## 遇到的挑战
在 YARA 的安装设置过程中,由于缺少所需的 Microsoft Visual C++ Runtime,导致 YARA 无法正常运行。安装该依赖项后,YARA 成功执行,并针对该样本验证了检测规则。
在测试期间,Windows Defender 也检测到了该恶意软件样本,这进一步印证了在独立隔离的虚拟机内进行恶意软件分析的重要性。
## 主要学习成果
通过本项目,我获得了以下方面的实践经验:
- 搭建恶意软件分析实验室
- Windows PE 文件分析
- 加密哈希生成
- 静态恶意软件分析方法论
- 字符串提取与过滤
- 编写基础 YARA 规则
- 记录分析结果
## 参考资料
- MalwareBazaar
- VirusTotal
- YARA Documentation
- PEStudio
- Detect It Easy