mbilalzeeshan/Win10-Malware-Analysis-Lab
GitHub: mbilalzeeshan/Win10-Malware-Analysis-Lab
一个在隔离虚拟机中通过 Regshot 快照比对分析恶意软件注册表行为,并输出数字取证报告的 DFIR 实战项目。
Stars: 0 | Forks: 0
# Windows 恶意软件分析与注册表取证
## 概述
本项目展示了一个在隔离的 Windows 虚拟机内进行的完整恶意软件分析工作流。
其目标是通过监控以下内容来观察恶意软件行为:
- 注册表修改
- 进程创建
- 持久化尝试
- UserAssist 更改
- BAM 条目
- 应用程序兼容性缓存
- 安全中心活动
未进行任何逆向工程或漏洞利用。分析全程均在安全的沙箱中进行。
## 使用的工具
- VirtualBox
- Windows 11
- Regshot x64
- Process Monitor (Procmon)
- Process Explorer
- Windows Defender
- VirusTotal (哈希验证)
## 方法论
1. 创建虚拟机快照
2. 使用 Regshot 生成注册表基线
3. 启动 Procmon
4. 启动 Process Explorer
5. 执行恶意软件样本
6. 观察行为
7. 生成第二个注册表快照
8. 比较注册表更改
9. 提取威胁指标
10. 恢复虚拟机快照
## 观察到的注册表痕迹
- UserAssist
- BAM
- AppCompatFlags
- 资源管理器 RecentDocs
- OpenSavePidlMRU
- Windows 错误报告
- Shell Bags
- 安全中心
- 搜索索引
- OneDrive
- Windows 时间服务
## 主要发现
- 135 项注册表更改
- 98 项修改的值
- 13 项新增的值
- 12 项删除的值
大多数注册表修改与以下内容相关:
- 程序执行历史记录
- Windows 安全 UI
- UserAssist 执行记录
- 资源管理器 MRU 条目
- 最近文档
- 兼容性助手
- BAM 执行追踪
未观察到如以下形式的永久持久化机制:
- Run Keys
- 计划任务
- 服务
## 学习成果
- 恶意软件沙箱操作
- Windows 注册表取证
- 动态恶意软件分析
- IOC 收集
- 注册表监控
- 进程监控
- 数字取证
## 免责声明
本项目严格在隔离的虚拟机内进行,仅供教育目的使用。
标签:DAST, DFIR报告, Windows注册表取证, 恶意软件分析, 数字取证, 自动化脚本