tmakola22-pixel/Malware-Analysis-Portfolio
GitHub: tmakola22-pixel/Malware-Analysis-Portfolio
一个恶意软件分析作品集项目,包含针对XWorm RAT的静态与动态分析报告,以及用于IOC验证和STIX情报包生成的Python CTI工具包。
Stars: 0 | Forks: 0
# 恶意软件分析作品集
**作者:** MMAKOLA THATO
**环境:** Kali Linux VM (VirtualBox,host-only 隔离实验室)
**重点:** 针对真实样本(XWorm RAT 家族)的静态与动态恶意软件分析
## 项目概述
本仓库包含作为我网络安全作品集一部分而开发的专业恶意软件分析报告和工具。
它展示了以下方面的动手技能:
- 🔒 在隔离环境中安全处理恶意软件
- 🧩 静态分析(哈希、PE 头、熵、字符串)
- ⚡ 动态分析(沙箱引爆、Wine 执行、Wireshark 数据包捕获)
- 🛡️ 威胁情报富化(VirusTotal、Hybrid Analysis、Joe Sandbox、VMRay)
- 📊 将观察到的 TTP 映射至 MITRE ATT&CK
- 📦 为妥协指标 (IOC) 生成 STIX 2.1 包
## 📂 仓库内容
- **static malware analysis.pdf**
对可疑 .NET 二进制文件 (XWorm RAT) 进行逐步静态分析。
包括哈希、信誉检查、PE 头检查、熵分析和供应商判定结果。
- **malware dynamic analysis.pdf**
尝试在受控的 Kali VM 环境中对该相同样本进行实时引爆。
记录了环境设置、Wine 执行故障排除,以及与第三方沙箱报告的相互印证。
- **CTI Toolkit (Python)**
一款用于 IOC 验证、STIX 包生成、MITRE ATT&CK 映射和恶意软件静态分析的配套工具。
有关用法,请参阅[工具包 README](./cti_toolkit/README.md)。
## 🧪 关键发现
- 样本被识别为 **XWorm**,这是一种基于 .NET 的远程访问木马 (RAT),与 AsyncRAT 密切相关。
- SHA256 指纹:
`0aac658075b7d9e81419d0beaa3db796569bc14fd57512f4479fb36e9cc4c1a2`
- VirusTotal 判定:**57/67 家供应商标记为恶意**
- 沙箱判定:**Joe Sandbox、VMRay、Hybrid Analysis → 100/100 恶意**
- 观察到/映射的 MITRE ATT&CK 技术:
- T1204 / T1059.005 – 用户执行 / .NET 二进制文件运行
- T1547.001 – 注册表 Run 键 / 启动文件夹
- T1497 – 虚拟化/沙箱规避
- T1027 / T1620 – 混淆/反射式 API 解析
- T1082 / T1016 – 系统/网络信息发现
- T1071 / T1568 / T1571 – 通过动态 DNS / 非标准端口进行命令与控制 (C2)
## 📊 STIX 2.1 包示例(节选)
```
{
"type": "indicator",
"name": "XWorm sample - SHA256 file hash",
"pattern": "[file:hashes.'SHA-256' = '0aac658075b7d9e81419d0beaa3db796569bc14fd57512f4479fb36e9cc4c1a2']",
"labels": ["malicious-activity"]
}
# Malware-Analysis-Portfolio
Distinction-level cybersecurity project showcasing hands-on malware analysis (static & dynamic) and a Python CTI toolkit for IOC validation, ATT&CK mapping, and threat intelligence reporting.
```
标签:ATT&CK映射, CTI工具集, DAST, Python, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 搜索语句(dork), 无后门, 逆向工具, 逆向工程, 速率限制处理