zrnge/wsb-for-malware-analysis

GitHub: zrnge/wsb-for-malware-analysis

一个预配置的 Windows Sandbox 方案,帮助安全人员在隔离的一次性环境中快速分诊可疑文件和邮件附件。

Stars: 0 | Forks: 0

# 恶意软件分析沙盒 一个 Windows Sandbox (`.wsb`) 配置,用于在隔离的、一次性的环境中对可疑文件和电子邮件附件进行初步分析。 ## 功能作用 启动一个经过安全加固的 Windows Sandbox,并在登录时自动配置一组分析工具: - **Notepad++** — 文本/代码和原始文件检查 - **7-Zip** — 压缩包解压,包括受密码保护的样本(`infected`) - **PhotoViewer** — 轻量级图像查看器 - **电子邮件附件提取器** — 从 `.eml` 文件中提取附件,并进行 SHA-256 + magic-byte 初步分析 - **Chocolatey** — 包管理器,用于安装您需要的任何其他工具 它还添加了右键上下文菜单操作: - **7-Zip 解压 (密码: infected)** — 使用标准的恶意软件密码解压压缩包 - **提取电子邮件附件** — 对文件运行 `.eml` 提取器 ## 安全加固 - 启用了受保护的客户端模式 - 禁用了打印机、音频和视频重定向 - 恶意软件样本文件夹映射为**只读** ## 用法说明 1. 启用 Windows Sandbox:`Settings → Optional Features → Windows Sandbox`(需要 Windows Pro/Enterprise)。 2. 双击 `.wsb` 文件启动。 3. 工具将在启动时自动安装。 ## ⚠️ 安全提示 - 沙盒在关闭时会彻底重置——任何内容都不会保留。 - 此配置**会在登录时从互联网下载并运行二进制文件**,包括来自个人代码库的工具。使用前请检查 `.wsb` 文件并验证来源。 - Windows Sandbox 提供了强大的隔离性,但**并非保证绝对无法突破的边界**。不要分析那些一旦突破就会造成无法承受后果的样本。 - 如果要进行实时样本引爆,请禁用网络连接(`Disable`)。 ## 环境要求 - Windows 10/11 Pro 或 Enterprise - 启用 Windows Sandbox 功能 - 在 BIOS 中启用虚拟化 ## 许可证 MIT
标签:AI合规, DAST, Windows沙箱, 安全沙箱, 恶意软件分析, 搜索语句(dork), 文件分析, 自动化环境