Yavuzhanzgen/KermitRAT-Malware-Analysis

GitHub: Yavuzhanzgen/KermitRAT-Malware-Analysis

一份针对 KermitRAT 远程访问木马的完整逆向分析报告,涵盖静态分析、动态分析、YARA 规则、MITRE ATT&CK 映射、IOC 提取与 C2 通信模拟。

Stars: 0 | Forks: 0

KermitRAT 技术分析报告

静态分析 • 动态分析 • 逆向工程 • YARA • MITRE ATT&CK

![Malware](https://img.shields.io/badge/Malware-KermitRAT-red?style=for-the-badge) ![Type](https://img.shields.io/badge/Type-Remote%20Access%20Trojan-darkred?style=for-the-badge) ![Platform](https://img.shields.io/badge/Platform-Windows-blue?style=for-the-badge) ![Language](https://img.shields.io/badge/Language-PowerShell-blueviolet?style=for-the-badge)

![Analysis](https://img.shields.io/badge/Analysis-Static%20%2B%20Dynamic-success?style=for-the-badge) ![YARA](https://img.shields.io/badge/YARA-Rule-orange?style=for-the-badge) ![MITRE](https://img.shields.io/badge/MITRE-ATT%26CK-informational?style=for-the-badge) ![IOC](https://img.shields.io/badge/IOC-Extracted-yellow?style=for-the-badge)

![Status](https://img.shields.io/badge/Report-Completed-brightgreen?style=for-the-badge) ![License](https://img.shields.io/badge/License-MIT-lightgrey?style=for-the-badge)

# 🔄 感染链 ``` Spear Phishing E-mail │ ▼ Password Protected ZIP │ ▼ KermitRAT.ps1 │ ▼ PowerShell Execution │ ▼ System Information Collection │ ▼ Kermit ID Generation │ ▼ Cache Initialization │ ▼ Keylogger │ ▼ Screenshot Capture │ ▼ File Collection │ ▼ HTTP / FTP Communication │ ▼ Command & Control Server ``` # 概述 KermitRAT 被认为是一种高级的**远程访问木马**,由 **F6 Threat Intelligence** 在 **2026 年**发现,并与 **PhantomCore** 威胁组织相关联。该恶意软件主要在针对**俄罗斯**和**白俄罗斯**工业组织运作的定向钓鱼活动中使用。 在分析的样本中,攻击链以一封伪装成俄罗斯外交部的虚假电子邮件开始,诱使用户打开受密码保护的 ZIP 压缩包,从而触发多阶段的感染过程。在最终阶段植入系统的 KermitRAT 会激活系统侦察、键盘记录、屏幕截图捕获、文件收集、远程命令执行和数据窃取等高级间谍功能。 在本研究中,我们使用**静态**和**动态分析**方法对 KermitRAT 进行了检查。在静态分析阶段,详细分析了基于 PowerShell 的恶意代码运行逻辑、身份生成机制、缓存管理、系统信息收集功能、文件同步算法、数据传输方法以及命令与控制 (C2) 通信结构。 在动态分析阶段,在实验室环境中观察了恶意软件的真实运行行为;验证了其创建的文件、网络通信、基于 HTTP 和 FTP 的数据传输、键盘记录活动以及命令处理机制。为了安全地分析网络通信,我们使用 Python 开发了一个本地控制服务器来替代原始的 C2 基础设施,并在受控环境中重现了恶意软件的行为。 分析结果表明,KermitRAT 不仅仅是一个经典的远程访问木马;它还采用了模块化架构,具备**智能文件同步**、**增量数据收集**、**基于 HTML 的详细系统报告**、**通过 HTTP 和 FTP 的多通道数据泄露**以及旨在实现长期持久性的功能。此外,在 PhantomCore 基础设施中发现了类似于 **CyberStrikeAI** 的人工智能驱动攻击平台的痕迹,这表明威胁行为者正在采用新的方法来实现攻击过程的自动化。
标签:AI合规, DAST, HTTP工具, IPv6, OpenCanary, PowerShell, YARA, 云资产可视化, 云资产清单, 合规性检查, 威胁情报, 开发者工具, 恶意软件分析, 无线安全, 远程访问木马, 逆向工具, 逆向工程