Muzaker-Khan/itsimplera-week4-malware-analysis-njrat-IR
GitHub: Muzaker-Khan/itsimplera-week4-malware-analysis-njrat-IR
对 njRAT/Bladabindi 远程访问木马样本进行静态、动态和混合分析,提取 IOC 并映射 MITRE ATT&CK 技术,产出完整应急响应计划。
Stars: 0 | Forks: 0
# 高级恶意软件分析与应急响应 — njRAT / Bladabindi
**ITSimplera Solutions — SOC 分析师实习,第 4 周**
**实习生:** Muzaker Khan
**角色:** SOC 分析师实习生
**任务发布日期:** 2026 年 7 月 19 日
**提交截止日期:** 2026 年 7 月 26 日
**执行日期:** 2026 年 7 月 23 日
## 概述
本项目是针对从 MalwareBazaar 获取的、先前已被报告的 njRAT (Bladabindi) 远程访问木马 (RAT) 活体样本进行的全面恶意软件分析与应急响应演练。首先使用 PEStudio 和 VirusTotal 对样本进行静态分析,随后在隔离的虚拟机内执行,并使用 Regshot、Process Monitor、Process Explorer 和 Wireshark 进行观察。将分析结果与独立的 ANY.RUN 沙箱报告进行交叉比对,作为混合验证步骤,最终汇总为 IOC 集合、MITRE ATT&CK 映射以及正式的应急响应计划。
**所有执行操作均在隔离的、无生产网络访问权限的虚拟机内进行。**
本代码库中不包含样本本身,仅发布由此衍生的证据(哈希值、IOC、注册表差异以及书面分析报告)。
## 本代码库包含的内容
- **`report/`** — 完整的任务报告 (PDF),涵盖静态分析、动态分析、混合验证、IOC 摘要、MITRE ATT&CK 映射以及应急响应计划,并包含每个步骤的截图。
- **`iocs/`** — 机器可读的 IOC 列表与 MITRE ATT&CK 技术映射,直接从分析结果中提取。
- **`evidence/`** — 支持性的原始证据:完整的 Regshot 前/后注册表对比,以及根据观察到的技术生成的 MITRE ATT&CK 热力图。
## 样本摘要
| 字段 | 值 |
|---|---|
| 家族 | njRAT / Bladabindi |
| MD5 | `1302390db5d9d136b97d2731871172c2` |
| SHA-256 | `90d4826fc5e132f29e7faccd5f86eda124fa1f16fd1c1dffe090c985b369d496` |
| 是否签名 | 否 |
| 来源 | MalwareBazaar |
| 沙箱判定 (ANY.RUN) | 恶意 — 后门 / njRAT / RAT |
## 关键发现
- **C2 基础设施:** 位于 `comfortconcept.com.co` 下的六个子域名,均使用 443 端口(作为主要 C2、电子邮件、日志记录、Web、屏幕截图窃取和任务管理通道)。
- **持久化:** 将自身释放至 `%AppData%\Roaming\comfortconcept.exe`,并在当前用户的注册表 `Run` 键下注册一个随机命名的值 — 这一点已在 PEStudio 字符串输出和 Regshot 注册表差异中得到独立证实。
- **功能:** 键盘记录(`user32.dll` 输入 API)、摄像头捕获(`avicap32.dll`)、屏幕捕获,以及通过 autorun 对可移动驱动器的自我传播。
- **防御规避:** 删除最初释放的文件,并使用 `netsh.exe` 为其自身流量添加 Windows 防火墙允许规则。
- **混合验证:** 上述所有发现均已由 ANY.RUN 的自动化行为特征独立确认,手动分析与沙箱分析之间不存在差异。
## 观察到的 MITRE ATT&CK 技术
| 技术 | 战术 | 行为 |
|---|---|---|
| T1547.001 | 持久化 | 注册表 Run 键 |
| T1071.001 | 命令与控制 | 通过 443 端口的 Web 协议 |
| T1562.004 | 防御规避 | 通过 `netsh.exe` 禁用/修改防火墙规则 |
| T1070.004 | 防御规避 | 释放程序自删除 |
| T1056.001 | 收集 | 键盘记录 |
| T1125 | 收集 | 视频/摄像头捕获 |
| T1113 | 收集 | 屏幕捕获 |
| T1082 | 发现 | 系统信息发现 |
| T1091 | 横向移动 | 通过可移动介质复制 |
请参阅 [`iocs/mitre_attack_mapping.csv`](./iocs/mitre_attack_mapping.csv) 获取机器可读版本,以及 [`evidence/mitre_heatmap.png`](./evidence/mitre_heatmap.png) 查看可视化的热力图。
## 完整文档
请参阅 [`report/malware_analysis.pdf`](./report/malware_analysis.pdf) 获取完整的书面报告,其中包含所有工具截图、命令输出以及完整的应急响应计划。
## 免责声明
本次分析是作为 SOC 实习项目的一部分,出于教育目的在隔离的非生产环境中进行的。本代码库中不包含任何活体恶意软件样本,仅提供哈希值、提取的指标和衍生的证据。
标签:ATT&CK映射, DAST, SOC分析师, 云资产清单, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 网络安全审计, 逆向工程, 速率限制处理