Muzaker-Khan/itsimplera-week4-malware-analysis-njrat-IR

GitHub: Muzaker-Khan/itsimplera-week4-malware-analysis-njrat-IR

对 njRAT/Bladabindi 远程访问木马样本进行静态、动态和混合分析,提取 IOC 并映射 MITRE ATT&CK 技术,产出完整应急响应计划。

Stars: 0 | Forks: 0

# 高级恶意软件分析与应急响应 — njRAT / Bladabindi **ITSimplera Solutions — SOC 分析师实习,第 4 周** **实习生:** Muzaker Khan **角色:** SOC 分析师实习生 **任务发布日期:** 2026 年 7 月 19 日 **提交截止日期:** 2026 年 7 月 26 日 **执行日期:** 2026 年 7 月 23 日 ## 概述 本项目是针对从 MalwareBazaar 获取的、先前已被报告的 njRAT (Bladabindi) 远程访问木马 (RAT) 活体样本进行的全面恶意软件分析与应急响应演练。首先使用 PEStudio 和 VirusTotal 对样本进行静态分析,随后在隔离的虚拟机内执行,并使用 Regshot、Process Monitor、Process Explorer 和 Wireshark 进行观察。将分析结果与独立的 ANY.RUN 沙箱报告进行交叉比对,作为混合验证步骤,最终汇总为 IOC 集合、MITRE ATT&CK 映射以及正式的应急响应计划。 **所有执行操作均在隔离的、无生产网络访问权限的虚拟机内进行。** 本代码库中不包含样本本身,仅发布由此衍生的证据(哈希值、IOC、注册表差异以及书面分析报告)。 ## 本代码库包含的内容 - **`report/`** — 完整的任务报告 (PDF),涵盖静态分析、动态分析、混合验证、IOC 摘要、MITRE ATT&CK 映射以及应急响应计划,并包含每个步骤的截图。 - **`iocs/`** — 机器可读的 IOC 列表与 MITRE ATT&CK 技术映射,直接从分析结果中提取。 - **`evidence/`** — 支持性的原始证据:完整的 Regshot 前/后注册表对比,以及根据观察到的技术生成的 MITRE ATT&CK 热力图。 ## 样本摘要 | 字段 | 值 | |---|---| | 家族 | njRAT / Bladabindi | | MD5 | `1302390db5d9d136b97d2731871172c2` | | SHA-256 | `90d4826fc5e132f29e7faccd5f86eda124fa1f16fd1c1dffe090c985b369d496` | | 是否签名 | 否 | | 来源 | MalwareBazaar | | 沙箱判定 (ANY.RUN) | 恶意 — 后门 / njRAT / RAT | ## 关键发现 - **C2 基础设施:** 位于 `comfortconcept.com.co` 下的六个子域名,均使用 443 端口(作为主要 C2、电子邮件、日志记录、Web、屏幕截图窃取和任务管理通道)。 - **持久化:** 将自身释放至 `%AppData%\Roaming\comfortconcept.exe`,并在当前用户的注册表 `Run` 键下注册一个随机命名的值 — 这一点已在 PEStudio 字符串输出和 Regshot 注册表差异中得到独立证实。 - **功能:** 键盘记录(`user32.dll` 输入 API)、摄像头捕获(`avicap32.dll`)、屏幕捕获,以及通过 autorun 对可移动驱动器的自我传播。 - **防御规避:** 删除最初释放的文件,并使用 `netsh.exe` 为其自身流量添加 Windows 防火墙允许规则。 - **混合验证:** 上述所有发现均已由 ANY.RUN 的自动化行为特征独立确认,手动分析与沙箱分析之间不存在差异。 ## 观察到的 MITRE ATT&CK 技术 | 技术 | 战术 | 行为 | |---|---|---| | T1547.001 | 持久化 | 注册表 Run 键 | | T1071.001 | 命令与控制 | 通过 443 端口的 Web 协议 | | T1562.004 | 防御规避 | 通过 `netsh.exe` 禁用/修改防火墙规则 | | T1070.004 | 防御规避 | 释放程序自删除 | | T1056.001 | 收集 | 键盘记录 | | T1125 | 收集 | 视频/摄像头捕获 | | T1113 | 收集 | 屏幕捕获 | | T1082 | 发现 | 系统信息发现 | | T1091 | 横向移动 | 通过可移动介质复制 | 请参阅 [`iocs/mitre_attack_mapping.csv`](./iocs/mitre_attack_mapping.csv) 获取机器可读版本,以及 [`evidence/mitre_heatmap.png`](./evidence/mitre_heatmap.png) 查看可视化的热力图。 ## 完整文档 请参阅 [`report/malware_analysis.pdf`](./report/malware_analysis.pdf) 获取完整的书面报告,其中包含所有工具截图、命令输出以及完整的应急响应计划。 ## 免责声明 本次分析是作为 SOC 实习项目的一部分,出于教育目的在隔离的非生产环境中进行的。本代码库中不包含任何活体恶意软件样本,仅提供哈希值、提取的指标和衍生的证据。
标签:ATT&CK映射, DAST, SOC分析师, 云资产清单, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 网络安全审计, 逆向工程, 速率限制处理