aleenaarzoo/Week-04-Advanced-Malware-Analysis-and-Incident-Response
GitHub: aleenaarzoo/Week-04-Advanced-Malware-Analysis-and-Incident-Response
该项目记录了 SOC 实习中针对 njRAT 恶意软件的完整静态与动态分析流程及应急响应方案。
Stars: 0 | Forks: 0
# 第 04 周 – 高级恶意软件分析与应急响应




## 项目概述
本仓库包含我的**第 04 周 SOC 实习**项目,重点专注于**高级恶意软件分析与应急响应**。
该项目展示了在**安全、隔离的 Windows 10 虚拟机**中执行的完整恶意软件分析工作流,包括静态分析、动态分析、IOC 提取、混合分析、威胁情报对比以及应急响应计划。
# 目标
- 执行静态恶意软件分析
- 执行动态恶意软件分析
- 监控恶意软件行为
- 识别妥协指标 (IOCs)
- 将发现结果与公开威胁情报进行对比
- 制定完整的应急响应计划
- 记录完整的分析过程
# 实验环境
| 组件 | 详情 |
|-----------|---------|
| 宿主机 OS | Windows |
| 虚拟化 | Oracle VirtualBox |
| 客户机 OS | Windows 10 (64-bit) |
| 内存 | 4096 MB |
| CPU | 2 vCPUs |
| 硬盘 | 50 GB |
| 网络 | Host-Only (隔离) |
# 使用工具
- PEStudio
- Process Monitor (Procmon)
- Process Explorer
- Autoruns
- Regshot
- Wireshark
- Windows Defender
- Oracle VirtualBox
# 恶意软件分析工作流
## 静态分析
- 文件元数据分析
- PE 结构检查
- 字符串分析
- 可疑 API 检测
- 导入分析
## 动态分析
- 进程监控
- 注册表监控
- 文件系统监控
- 持久化检测
- 网络流量分析
# 妥协指标 (IOCs)
- 恶意软件家族: **njRAT (Bladabindi)**
- 文件类型: .NET 可执行文件
- 注册表 Run Key 持久化
- 释放的可执行文件
- 可疑导入
- 摄像头访问库
- 键盘记录 APIs
# 应急响应
本报告包含一份完整的应急响应计划,涵盖:
- 检测
- 遏制
- 根除
- 恢复
- 经验教训
# 仓库结构
```
Week-04-Advanced-Malware-Analysis-and-Incident-Response
│
├── Assignment/
│ └── Week 04 Task.pdf
│
├── Report/
│ └── Week04_Malware_Analysis_Report.pdf
│
├── Screenshots/
│
└── README.md
```
# 项目报告
完整的项目报告可在 **Report** 目录中找到。
内容包括:
- 实验环境搭建
- 静态分析
- 动态分析
- IOC 收集
- 混合分析
- 公开威胁情报对比
- 应急响应计划
- 结论
# 学习成果
通过该项目,我获得了以下方面的实践经验:
- 恶意软件分析
- 数字取证
- 威胁狩猎
- IOC 提取
- Windows 内部机制
- 应急响应
- SOC 运营
# 免责声明
该项目**仅在隔离的虚拟实验室中进行**,用于教育和网络安全培训目的。
未在生产系统或公共网络上执行任何恶意软件。
## 作者
**Aleena Arzoo**
SOC 分析师实习生 – Blue Team
ITSimplera Solutions