Yavuzhanzgen/KermitRAT-Malware-Analysis
GitHub: Yavuzhanzgen/KermitRAT-Malware-Analysis
一份针对 KermitRAT 远程访问木马的完整逆向分析报告,涵盖静态分析、动态分析、YARA 规则、MITRE ATT&CK 映射、IOC 提取与 C2 通信模拟。
Stars: 0 | Forks: 0
KermitRAT 技术分析报告
静态分析 • 动态分析 • 逆向工程 • YARA • MITRE ATT&CK
   
   
 
# 🔄 感染链 ``` Spear Phishing E-mail │ ▼ Password Protected ZIP │ ▼ KermitRAT.ps1 │ ▼ PowerShell Execution │ ▼ System Information Collection │ ▼ Kermit ID Generation │ ▼ Cache Initialization │ ▼ Keylogger │ ▼ Screenshot Capture │ ▼ File Collection │ ▼ HTTP / FTP Communication │ ▼ Command & Control Server ``` # 概述 KermitRAT 被认为是一种高级的**远程访问木马**,由 **F6 Threat Intelligence** 在 **2026 年**发现,并与 **PhantomCore** 威胁组织相关联。该恶意软件主要在针对**俄罗斯**和**白俄罗斯**工业组织运作的定向钓鱼活动中使用。 在分析的样本中,攻击链以一封伪装成俄罗斯外交部的虚假电子邮件开始,诱使用户打开受密码保护的 ZIP 压缩包,从而触发多阶段的感染过程。在最终阶段植入系统的 KermitRAT 会激活系统侦察、键盘记录、屏幕截图捕获、文件收集、远程命令执行和数据窃取等高级间谍功能。 在本研究中,我们使用**静态**和**动态分析**方法对 KermitRAT 进行了检查。在静态分析阶段,详细分析了基于 PowerShell 的恶意代码运行逻辑、身份生成机制、缓存管理、系统信息收集功能、文件同步算法、数据传输方法以及命令与控制 (C2) 通信结构。 在动态分析阶段,在实验室环境中观察了恶意软件的真实运行行为;验证了其创建的文件、网络通信、基于 HTTP 和 FTP 的数据传输、键盘记录活动以及命令处理机制。为了安全地分析网络通信,我们使用 Python 开发了一个本地控制服务器来替代原始的 C2 基础设施,并在受控环境中重现了恶意软件的行为。 分析结果表明,KermitRAT 不仅仅是一个经典的远程访问木马;它还采用了模块化架构,具备**智能文件同步**、**增量数据收集**、**基于 HTML 的详细系统报告**、**通过 HTTP 和 FTP 的多通道数据泄露**以及旨在实现长期持久性的功能。此外,在 PhantomCore 基础设施中发现了类似于 **CyberStrikeAI** 的人工智能驱动攻击平台的痕迹,这表明威胁行为者正在采用新的方法来实现攻击过程的自动化。