Chadianscorp/malware-analysis-mitre-attack
GitHub: Chadianscorp/malware-analysis-mitre-attack
该项目通过 PEStudio 和 VirusTotal 对恶意软件进行静动态分析,并将行为指标映射到 MITRE ATT&CK 技术和 NIST 控制项,解决安全分析与合规验证对接的问题。
Stars: 0 | Forks: 0
# 恶意软件静态与动态分析 — MITRE ATT&CK 映射
使用 PEStudio 和 VirusTotal 进行恶意软件静态和动态分析,并结合 MITRE
ATT&CK 技术映射,支持 NIST 800-53 SI-3 和 IR-4 控制验证。
## 项目概述
对可疑可执行文件进行静态和动态分析,以识别
入侵指标、行为模式和规避技术。将观察到的行为映射到 MITRE ATT&CK 技术,并以符合 NIST 控制验证方法的、对 GRC 友好的结构化格式记录了发现。
## GRC / 控制相关性
- **SI-3**(恶意代码防护)— 识别出带有 UPX 节区和可疑导入(VirtualProtect、LoadLibraryA)的加壳可执行文件,表明存在规避技术
- **IR-4**(事件处理)— 记录了行为指标,包括文件释放、注册表修改和 C2 网络活动
- **AU-2**(事件日志记录)— 分析了文件活动、注册表更改和网络流量模式作为审计证据
- **SI-7**(软件完整性)— PE 节区熵值分析确认了加壳/混淆
## 使用的工具
- PEStudio 9.51(静态分析)
- VirusTotal(动态/沙箱分析)
- MITRE ATT&CK 框架
## 主要发现
### 静态分析 (PEStudio)
- 64 位 PE32+ 可执行文件,带有 UPX0/UPX1/UPX2 加壳节区
- 高熵值 (7.779) 确认了压缩/混淆
- 仅检测到 6 个导入 — 可疑导入包括 VirtualProtect、ExitProcess、LoadLibraryA
- 45/72 家安全厂商在 VirusTotal 上将其标记为恶意
### 动态分析 (VirusTotal 沙箱)
- 文件被释放到 Google Updater 路径 — 持久化机制
- 跨多个 HKLM/HKCU 键的注册表修改
- 网络活动:DNS 解析和与外部 IP 的 TCP 连接
### 识别出的 MITRE ATT&CK 技术
| 战术 | 技术 | ID |
|---|---|---|
| 执行 | 共享模块 | T1129 |
| 防御规避 | 混淆文件或信息 | T1027 |
| 命令与控制 | 应用层协议 | T1071 |
## 交付物
- [恶意软件分析实验室报告](Malware_Analysis_Lab.pdf)
## 注意
*作为网络安全培训的一部分开发。所有分析均在非生产系统的独立沙箱环境中进行。*
标签:ATT&CK映射, DAST, DNS 反向解析, 云安全监控, 安全合规, 恶意软件分析, 网络代理, 速率限制处理, 静态分析