mustafaemre-re/detection-lab

GitHub: mustafaemre-re/detection-lab

一个恶意软件静态分析与检测工程仓库,提供完整分析报告及由此衍生的 YARA 和 Sigma 检测规则。

Stars: 0 | Forks: 0

# detection-lab 恶意软件分析报告及其衍生的检测逻辑。 **作者:** Mustafa Emre **重点:** 静态恶意软件分析 · 检测工程 · 威胁情报 ## 仓库结构 ``` analysis/ Full analysis reports, one per sample yara/ YARA rules, referenced back to their report sigma/ Behavioural detections scripts/ Analysis tooling ``` ## 分析报告 | 报告 | 样本 | 摘要 | |---|---|---| | [XORTOR](analysis/xortor.md) | `4487762...bc2fd4a` | 基于 Tor 的模块化犯罪软件:WordPress 暴力破解僵尸网络 + 加密货币剪贴板劫持器。通过静态方式剥离了四层混淆;无需密钥材料,通过频率分析恢复了 12 字节的 XOR 密钥。 | ## 检测规则 | 规则 | 目标 | 报告 | |---|---|---| | [`xortor.yar`](yara/xortor.yar) | XORTOR — 加密 payload、dropper、JScript 模块、C2 片段、屏幕捕获 | [XORTOR](analysis/xortor.md) | ## 我的工作方式 **静态优先。** 动态分析只能告诉你样本在某次运行中做了什么。静态分析能告诉你它具备什么能力。只有当静态分析不再有效时,我才会使用沙箱——而不是在此之前。 **记录死胡同。** 一份只包含成功结论的报告就像是推销说辞。失败的假设、修正过程和未解决的问题都属于报告的一部分,因为下一位分析师需要知道哪里存在不确定性。 **每条规则都要声明其盲点。** 一条没有记录局限性的规则是没有人能够评估的。这里的每一条规则都标明了其适用范围、已知的误报情况以及如何规避它。 **在发布前进行误报测试。** 一条从未在干净语料库上运行过的规则只是一个假设,而不是真正的检测。 ## 范围 这里不托管任何样本。报告中会提供 SHA-256 哈希值;请从 MalwareBazaar 或同等来源获取样本。 此处发布的所有内容均用于防御目的:检测、威胁情报和事件响应。
标签:DAST, DNS 反向解析, DNS通配符暴力破解, YARA, 云资产可视化, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 逆向工具, 逆向工程, 防御加固