zrnge/wsb-for-malware-analysis
GitHub: zrnge/wsb-for-malware-analysis
一个预配置的 Windows Sandbox 方案,帮助安全人员在隔离的一次性环境中快速分诊可疑文件和邮件附件。
Stars: 0 | Forks: 0
# 恶意软件分析沙盒
一个 Windows Sandbox (`.wsb`) 配置,用于在隔离的、一次性的环境中对可疑文件和电子邮件附件进行初步分析。
## 功能作用
启动一个经过安全加固的 Windows Sandbox,并在登录时自动配置一组分析工具:
- **Notepad++** — 文本/代码和原始文件检查
- **7-Zip** — 压缩包解压,包括受密码保护的样本(`infected`)
- **PhotoViewer** — 轻量级图像查看器
- **电子邮件附件提取器** — 从 `.eml` 文件中提取附件,并进行 SHA-256 + magic-byte 初步分析
- **Chocolatey** — 包管理器,用于安装您需要的任何其他工具
它还添加了右键上下文菜单操作:
- **7-Zip 解压 (密码: infected)** — 使用标准的恶意软件密码解压压缩包
- **提取电子邮件附件** — 对文件运行 `.eml` 提取器
## 安全加固
- 启用了受保护的客户端模式
- 禁用了打印机、音频和视频重定向
- 恶意软件样本文件夹映射为**只读**
## 用法说明
1. 启用 Windows Sandbox:`Settings → Optional Features → Windows Sandbox`(需要 Windows Pro/Enterprise)。
2. 双击 `.wsb` 文件启动。
3. 工具将在启动时自动安装。
## ⚠️ 安全提示
- 沙盒在关闭时会彻底重置——任何内容都不会保留。
- 此配置**会在登录时从互联网下载并运行二进制文件**,包括来自个人代码库的工具。使用前请检查 `.wsb` 文件并验证来源。
- Windows Sandbox 提供了强大的隔离性,但**并非保证绝对无法突破的边界**。不要分析那些一旦突破就会造成无法承受后果的样本。
- 如果要进行实时样本引爆,请禁用网络连接(`Disable `)。
## 环境要求
- Windows 10/11 Pro 或 Enterprise
- 启用 Windows Sandbox 功能
- 在 BIOS 中启用虚拟化
## 许可证
MIT
标签:AI合规, DAST, Windows沙箱, 安全沙箱, 恶意软件分析, 搜索语句(dork), 文件分析, 自动化环境