Chadianscorp/malware-analysis-mitre-attack

GitHub: Chadianscorp/malware-analysis-mitre-attack

该项目通过 PEStudio 和 VirusTotal 对恶意软件进行静动态分析,并将行为指标映射到 MITRE ATT&CK 技术和 NIST 控制项,解决安全分析与合规验证对接的问题。

Stars: 0 | Forks: 0

# 恶意软件静态与动态分析 — MITRE ATT&CK 映射 使用 PEStudio 和 VirusTotal 进行恶意软件静态和动态分析,并结合 MITRE ATT&CK 技术映射,支持 NIST 800-53 SI-3 和 IR-4 控制验证。 ## 项目概述 对可疑可执行文件进行静态和动态分析,以识别 入侵指标、行为模式和规避技术。将观察到的行为映射到 MITRE ATT&CK 技术,并以符合 NIST 控制验证方法的、对 GRC 友好的结构化格式记录了发现。 ## GRC / 控制相关性 - **SI-3**(恶意代码防护)— 识别出带有 UPX 节区和可疑导入(VirtualProtect、LoadLibraryA)的加壳可执行文件,表明存在规避技术 - **IR-4**(事件处理)— 记录了行为指标,包括文件释放、注册表修改和 C2 网络活动 - **AU-2**(事件日志记录)— 分析了文件活动、注册表更改和网络流量模式作为审计证据 - **SI-7**(软件完整性)— PE 节区熵值分析确认了加壳/混淆 ## 使用的工具 - PEStudio 9.51(静态分析) - VirusTotal(动态/沙箱分析) - MITRE ATT&CK 框架 ## 主要发现 ### 静态分析 (PEStudio) - 64 位 PE32+ 可执行文件,带有 UPX0/UPX1/UPX2 加壳节区 - 高熵值 (7.779) 确认了压缩/混淆 - 仅检测到 6 个导入 — 可疑导入包括 VirtualProtect、ExitProcess、LoadLibraryA - 45/72 家安全厂商在 VirusTotal 上将其标记为恶意 ### 动态分析 (VirusTotal 沙箱) - 文件被释放到 Google Updater 路径 — 持久化机制 - 跨多个 HKLM/HKCU 键的注册表修改 - 网络活动:DNS 解析和与外部 IP 的 TCP 连接 ### 识别出的 MITRE ATT&CK 技术 | 战术 | 技术 | ID | |---|---|---| | 执行 | 共享模块 | T1129 | | 防御规避 | 混淆文件或信息 | T1027 | | 命令与控制 | 应用层协议 | T1071 | ## 交付物 - [恶意软件分析实验室报告](Malware_Analysis_Lab.pdf) ## 注意 *作为网络安全培训的一部分开发。所有分析均在非生产系统的独立沙箱环境中进行。*
标签:ATT&CK映射, DAST, DNS 反向解析, 云安全监控, 安全合规, 恶意软件分析, 网络代理, 速率限制处理, 静态分析