mbilalzeeshan/Win10-Malware-Analysis-Lab

GitHub: mbilalzeeshan/Win10-Malware-Analysis-Lab

一个在隔离虚拟机中通过 Regshot 快照比对分析恶意软件注册表行为,并输出数字取证报告的 DFIR 实战项目。

Stars: 0 | Forks: 0

# Windows 恶意软件分析与注册表取证 ## 概述 本项目展示了一个在隔离的 Windows 虚拟机内进行的完整恶意软件分析工作流。 其目标是通过监控以下内容来观察恶意软件行为: - 注册表修改 - 进程创建 - 持久化尝试 - UserAssist 更改 - BAM 条目 - 应用程序兼容性缓存 - 安全中心活动 未进行任何逆向工程或漏洞利用。分析全程均在安全的沙箱中进行。 ## 使用的工具 - VirtualBox - Windows 11 - Regshot x64 - Process Monitor (Procmon) - Process Explorer - Windows Defender - VirusTotal (哈希验证) ## 方法论 1. 创建虚拟机快照 2. 使用 Regshot 生成注册表基线 3. 启动 Procmon 4. 启动 Process Explorer 5. 执行恶意软件样本 6. 观察行为 7. 生成第二个注册表快照 8. 比较注册表更改 9. 提取威胁指标 10. 恢复虚拟机快照 ## 观察到的注册表痕迹 - UserAssist - BAM - AppCompatFlags - 资源管理器 RecentDocs - OpenSavePidlMRU - Windows 错误报告 - Shell Bags - 安全中心 - 搜索索引 - OneDrive - Windows 时间服务 ## 主要发现 - 135 项注册表更改 - 98 项修改的值 - 13 项新增的值 - 12 项删除的值 大多数注册表修改与以下内容相关: - 程序执行历史记录 - Windows 安全 UI - UserAssist 执行记录 - 资源管理器 MRU 条目 - 最近文档 - 兼容性助手 - BAM 执行追踪 未观察到如以下形式的永久持久化机制: - Run Keys - 计划任务 - 服务 ## 学习成果 - 恶意软件沙箱操作 - Windows 注册表取证 - 动态恶意软件分析 - IOC 收集 - 注册表监控 - 进程监控 - 数字取证 ## 免责声明 本项目严格在隔离的虚拟机内进行,仅供教育目的使用。
标签:DAST, DFIR报告, Windows注册表取证, 恶意软件分析, 数字取证, 自动化脚本