HamadAliDahri/Advanced-Malware-Analysis-Incident-Response

GitHub: HamadAliDahri/Advanced-Malware-Analysis-Incident-Response

一个基于 EICAR 测试文件的恶意软件分析实践报告,在隔离环境中演示了静态/动态分析、IOC 收集及事件响应的完整工作流程。

Stars: 0 | Forks: 0

# 🛡️ 高级恶意软件分析实验室 本代码库包含我作为 SOC Analyst 培训的一部分所完成的**高级恶意软件分析**(Advance Malware Analysis)实践报告。该项目演示了如何在隔离的虚拟环境内使用 **EICAR Anti-Malware Test File** 进行安全的恶意软件分析技术,而非使用真实的恶意软件。 ## 📌 项目目标 * 在安全的实验室环境中执行恶意软件分析。 * 进行静态和动态恶意软件分析。 * 收集失陷标示(IOCs)。 * 将分析结果与公开威胁情报源进行比对。 * 根据分析工作流程创建事件响应计划。 ## 🛠️ 实验室环境 * **操作系统:** Kali Linux * **虚拟化:** 虚拟机(Virtual Machine) * **分析样本:** EICAR Anti-Malware Test File * **防病毒软件:** ClamAV ## 📚 已完成的任务 ### ✅ 任务 1 – 恶意软件样本准备 * 准备了 EICAR Anti-Malware Test File。 * 在受控的虚拟环境中验证了该样本。 ### ✅ 任务 2 – 密码保护的 ZIP * 将恶意软件样本压缩并打包成加密的 ZIP 存档。 * 使用密码保护以确保安全操作。 ### ✅ 任务 3 – 静态恶意软件分析 使用以下工具进行分析: * `file` * `md5sum` * `sha256sum` * `strings` * `hexdump` * `xxd` * `exiftool` * `binwalk` 收集的信息: * 文件类型 * MD5 Hash * SHA-256 Hash * 可读字符串 * 元数据 * 嵌入文件 ### ✅ 任务 4 – 动态恶意软件分析 监控项目: * 恶意软件检测 * 运行进程 * 网络活动 * 文件更改 * 注册表更改 * 持久化 ## 🔍 失陷标示(IOCs) | 标示 | 值 | | --------- | --------------- | | 文件名 | eicar.com | | 文件类型 | ASCII Text | | 检测 | EICAR Test File | | 防病毒软件 | ClamAV | ## 🌐 威胁情报验证 分析结果已与以下来源进行比对: * VirusTotal * Hybrid Analysis * EICAR 官方文档 收集到的 hash、文件类型以及检测结果均与可信的公开来源相符。 ## 🚨 事件响应 本报告包含完整的事件响应工作流程,涵盖: * 检测 * 遏制 * 根除 * 恢复 * 经验教训 通过使用隔离的虚拟机和密码保护的恶意软件样本,该分析遵循了安全最佳实践。 ## 🎯 展现的技能 * 恶意软件分析 * 静态分析 * 动态分析 * IOC 收集 * 威胁情报 * 事件响应 * Linux 命令 * ClamAV * VirusTotal 验证 * 网络安全文档编写 ## 📖 参考资料 * EICAR 官方网站 * VirusTotal * Hybrid Analysis * ClamAV 文档 ## ⚠️ 免责声明 本项目使用了 **EICAR Anti-Malware Test File**,这是一种无害的行业标准防病毒测试文件。在本项目执行期间未使用任何真实的恶意软件,确保了所有分析均在受控的实验室环境中安全进行。 ## 👨‍💻 作者 **Zia Ullah** SOC Analyst | 网络安全爱好者 | 恶意软件分析学习者
标签:DAST, 云安全监控, 威胁情报, 安全实验环境, 开发者工具, 恶意软件分析, 静态分析