aleenaarzoo/Week-04-Advanced-Malware-Analysis-and-Incident-Response

GitHub: aleenaarzoo/Week-04-Advanced-Malware-Analysis-and-Incident-Response

该项目记录了 SOC 实习中针对 njRAT 恶意软件的完整静态与动态分析流程及应急响应方案。

Stars: 0 | Forks: 0

# 第 04 周 – 高级恶意软件分析与应急响应 ![状态](https://img.shields.io/badge/Status-Completed-success) ![平台](https://img.shields.io/badge/Platform-Windows%2010-blue) ![虚拟化](https://img.shields.io/badge/VirtualBox-Lab-orange) ![分析](https://img.shields.io/badge/Malware-Static%20%26%20Dynamic-red) ## 项目概述 本仓库包含我的**第 04 周 SOC 实习**项目,重点专注于**高级恶意软件分析与应急响应**。 该项目展示了在**安全、隔离的 Windows 10 虚拟机**中执行的完整恶意软件分析工作流,包括静态分析、动态分析、IOC 提取、混合分析、威胁情报对比以及应急响应计划。 # 目标 - 执行静态恶意软件分析 - 执行动态恶意软件分析 - 监控恶意软件行为 - 识别妥协指标 (IOCs) - 将发现结果与公开威胁情报进行对比 - 制定完整的应急响应计划 - 记录完整的分析过程 # 实验环境 | 组件 | 详情 | |-----------|---------| | 宿主机 OS | Windows | | 虚拟化 | Oracle VirtualBox | | 客户机 OS | Windows 10 (64-bit) | | 内存 | 4096 MB | | CPU | 2 vCPUs | | 硬盘 | 50 GB | | 网络 | Host-Only (隔离) | # 使用工具 - PEStudio - Process Monitor (Procmon) - Process Explorer - Autoruns - Regshot - Wireshark - Windows Defender - Oracle VirtualBox # 恶意软件分析工作流 ## 静态分析 - 文件元数据分析 - PE 结构检查 - 字符串分析 - 可疑 API 检测 - 导入分析 ## 动态分析 - 进程监控 - 注册表监控 - 文件系统监控 - 持久化检测 - 网络流量分析 # 妥协指标 (IOCs) - 恶意软件家族: **njRAT (Bladabindi)** - 文件类型: .NET 可执行文件 - 注册表 Run Key 持久化 - 释放的可执行文件 - 可疑导入 - 摄像头访问库 - 键盘记录 APIs # 应急响应 本报告包含一份完整的应急响应计划,涵盖: - 检测 - 遏制 - 根除 - 恢复 - 经验教训 # 仓库结构 ``` Week-04-Advanced-Malware-Analysis-and-Incident-Response │ ├── Assignment/ │ └── Week 04 Task.pdf │ ├── Report/ │ └── Week04_Malware_Analysis_Report.pdf │ ├── Screenshots/ │ └── README.md ``` # 项目报告 完整的项目报告可在 **Report** 目录中找到。 内容包括: - 实验环境搭建 - 静态分析 - 动态分析 - IOC 收集 - 混合分析 - 公开威胁情报对比 - 应急响应计划 - 结论 # 学习成果 通过该项目,我获得了以下方面的实践经验: - 恶意软件分析 - 数字取证 - 威胁狩猎 - IOC 提取 - Windows 内部机制 - 应急响应 - SOC 运营 # 免责声明 该项目**仅在隔离的虚拟实验室中进行**,用于教育和网络安全培训目的。 未在生产系统或公共网络上执行任何恶意软件。 ## 作者 **Aleena Arzoo** SOC 分析师实习生 – Blue Team ITSimplera Solutions