HamadAliDahri/Advanced-Malware-Analysis-Incident-Response
GitHub: HamadAliDahri/Advanced-Malware-Analysis-Incident-Response
一个基于 EICAR 测试文件的恶意软件分析实践报告,在隔离环境中演示了静态/动态分析、IOC 收集及事件响应的完整工作流程。
Stars: 0 | Forks: 0
# 🛡️ 高级恶意软件分析实验室
本代码库包含我作为 SOC Analyst 培训的一部分所完成的**高级恶意软件分析**(Advance Malware Analysis)实践报告。该项目演示了如何在隔离的虚拟环境内使用 **EICAR Anti-Malware Test File** 进行安全的恶意软件分析技术,而非使用真实的恶意软件。
## 📌 项目目标
* 在安全的实验室环境中执行恶意软件分析。
* 进行静态和动态恶意软件分析。
* 收集失陷标示(IOCs)。
* 将分析结果与公开威胁情报源进行比对。
* 根据分析工作流程创建事件响应计划。
## 🛠️ 实验室环境
* **操作系统:** Kali Linux
* **虚拟化:** 虚拟机(Virtual Machine)
* **分析样本:** EICAR Anti-Malware Test File
* **防病毒软件:** ClamAV
## 📚 已完成的任务
### ✅ 任务 1 – 恶意软件样本准备
* 准备了 EICAR Anti-Malware Test File。
* 在受控的虚拟环境中验证了该样本。
### ✅ 任务 2 – 密码保护的 ZIP
* 将恶意软件样本压缩并打包成加密的 ZIP 存档。
* 使用密码保护以确保安全操作。
### ✅ 任务 3 – 静态恶意软件分析
使用以下工具进行分析:
* `file`
* `md5sum`
* `sha256sum`
* `strings`
* `hexdump`
* `xxd`
* `exiftool`
* `binwalk`
收集的信息:
* 文件类型
* MD5 Hash
* SHA-256 Hash
* 可读字符串
* 元数据
* 嵌入文件
### ✅ 任务 4 – 动态恶意软件分析
监控项目:
* 恶意软件检测
* 运行进程
* 网络活动
* 文件更改
* 注册表更改
* 持久化
## 🔍 失陷标示(IOCs)
| 标示 | 值 |
| --------- | --------------- |
| 文件名 | eicar.com |
| 文件类型 | ASCII Text |
| 检测 | EICAR Test File |
| 防病毒软件 | ClamAV |
## 🌐 威胁情报验证
分析结果已与以下来源进行比对:
* VirusTotal
* Hybrid Analysis
* EICAR 官方文档
收集到的 hash、文件类型以及检测结果均与可信的公开来源相符。
## 🚨 事件响应
本报告包含完整的事件响应工作流程,涵盖:
* 检测
* 遏制
* 根除
* 恢复
* 经验教训
通过使用隔离的虚拟机和密码保护的恶意软件样本,该分析遵循了安全最佳实践。
## 🎯 展现的技能
* 恶意软件分析
* 静态分析
* 动态分析
* IOC 收集
* 威胁情报
* 事件响应
* Linux 命令
* ClamAV
* VirusTotal 验证
* 网络安全文档编写
## 📖 参考资料
* EICAR 官方网站
* VirusTotal
* Hybrid Analysis
* ClamAV 文档
## ⚠️ 免责声明
本项目使用了 **EICAR Anti-Malware Test File**,这是一种无害的行业标准防病毒测试文件。在本项目执行期间未使用任何真实的恶意软件,确保了所有分析均在受控的实验室环境中安全进行。
## 👨💻 作者
**Zia Ullah**
SOC Analyst | 网络安全爱好者 | 恶意软件分析学习者
标签:DAST, 云安全监控, 威胁情报, 安全实验环境, 开发者工具, 恶意软件分析, 静态分析