iwasaydev/Malware-Analysis-Report

GitHub: iwasaydev/Malware-Analysis-Report

一份完整的恶意软件样本分析与应急响应实践报告,涵盖静态分析、动态监控、IOC 提取及 MITRE ATT&CK 映射。

Stars: 0 | Forks: 0

# 🦠 高级恶意软件分析与应急响应 ## 📋 项目概述 本代码库包含了我作为 **ITSimplera Solutions** 的 **SOC 实习生** 所完成的 **第 4 周任务**的完整实现。目标是在隔离的虚拟环境中,使用静态和动态分析技术执行**高级恶意软件分析与应急响应**。 ## 🎯 任务目标 - ✅ 从可信来源下载恶意软件样本(密码保护的 ZIP) - ✅ 执行**静态分析** — 文件元数据、字符串、PE 头 - ✅ 执行**动态分析** — 进程、注册表、文件系统、网络监控 - ✅ 捕获并记录**失陷标示 (IOCs)** - ✅ 执行**混合分析** — 结合静态和动态分析结果 - ✅ 与**公开的恶意软件报告**进行比较(VirusTotal) - ✅ 制定详细的**应急响应计划** - ✅ 准备全面的**恶意软件分析报告** ## 🛠️ 工具与技术 | 工具 | 用途 | |------|---------| | **FLARE VM** | 恶意软件分析环境 | | **PE-bear** | 静态分析 — PE 头、节区、导入表 | | **ProcMon** | 进程、注册表、文件系统监控 | | **Wireshark** | 网络流量分析 | | **Regshot** | 注册表比较(执行前后) | | **VirusTotal** | 公开报告比较 | | **VMware Workstation** | 虚拟化平台 | ## 📊 恶意软件样本信息 | 属性 | 值 | |-----------|-------| | **文件名** | `b134896ab4f8a75cb79f559a1f3aa65b5ca5e2a3c39fb95ac8371d600c2c92a9` | | **MD5** | `2d569ce4e74172e46bf7af42962fc` | | **SHA1** | `6e026cfee4817ebcfee1448396ef6e6a9b05469` | | **SHA256** | `b134896ab4f8a75cb79f559a1f3aa65b5ca5e2a3c39fb95ac8371d600c2c92a9` | | **文件类型** | PE32 可执行文件 | | **恶意软件类型** | RAT / Backdoor | ## 🔍 关键发现 ### 静态分析 | 发现 | 详情 | |---------|---------| | **可疑节区** | `.ndata` — 原始大小=0, 虚拟大小=28000 | | **可疑导入** | `AdjustTokenPrivileges`, `RegCreateKeyExW`, `RegSetValueExW` | | **可疑字符串** | DigiCert URL, Microsoft 域名 | | **熵值** | `.text` 节区具有高熵值(加壳) | ### 动态分析 | 活动 | 详情 | |----------|---------| | **进程创建** | 恶意软件进程运行中(约 57.8 MB) | | **注册表更改** | 添加了 Run 键(持久化) | | **网络活动** | 对 Microsoft 域名的 DNS 查询 | | **C2 通信** | 到 192.168.217.129:3142 的代理连接 | ### 混合分析 | 类别 | 结论 | |----------|------------| | **恶意软件类型** | RAT / Backdoor | | **持久化** | 注册表 Run 键 | | **权限提升** | AdjustTokenPrivileges | | **网络 C2** | Microsoft 域名(伪装) | ## 📋 失陷标示 (IOCs) | IOC 类型 | 值 | |----------|-------| | **MD5** | `2d569ce4e74172e46bf7af42962fc` | | **SHA1** | `6e026cfee4817ebcfee1448396ef6e6a9b05469` | | **SHA256** | `b134896ab4f8a75cb79f559a1f3aa65b5ca5e2a3c39fb95ac8371d600c2c92a9` | | **进程名** | `b134896ab4f8a75cb79f559a1f3a...` | | **网络域名** | `displaycatalog.mp.microsoft.com`, `slsrc.update.microsoft.com` | | **目标 IP** | `192.168.217.129` | | **注册表键** | `HKCU\...\Run`, `HKLM\...\Run` | ## 📸 截图汇总 | # | 截图 | 描述 | |---|------------|-------------| | 1 | `MD5-SHA-Hashes.PNG` | 文件哈希 (MD5, SHA1, SHA256) | | 2 | `PE-bear-Sections.PNG` | 节区头 — `.ndata` 可疑 | | 3 | `PE-bear-Imports.PNG` | 导入的 API — 权限提升 | | 4 | `strings.txt` | 提取的字符串 — DigiCert URL | | 5 | `Wireshark-DNS.PNG` | 对 Microsoft 域名的 DNS 查询 | | 6 | `ProcMon-Process.PNG` | 进程活动 — 恶意软件运行中 | | 7 | `Regshot-Comparison.PNG` | 注册表更改 — 添加了 Run 键 | | 8 | `IOCs-List.PNG` | 已记录的失陷标示 | ## 📊 MITRE ATT&CK 映射 | 战术 | 技术 | ID | |--------|-----------|-----| | 执行 | 用户执行 | T1204 | | 持久化 | 注册表 Run 键 | T1547.001 | | 权限提升 | Token 篡改 | T1134 | | 防御规避 | 伪装 | T1036 | | 发现 | 系统信息发现 | T1082 | | 命令与控制 | 代理 | T1090 | ## 🚨 应急响应计划 ### 检测 - 文件哈希匹配(SHA256、MD5) - 可疑进程监控 - 注册表 Run 键监控 - DNS 查询日志记录 ### 遏制 - 将主机与网络隔离 - 终止恶意进程 - 隔离恶意软件文件 ### 根除 - 删除恶意软件文件 - 移除持久化的注册表项 - 清除临时文件 ### 恢复 - 从干净的快照恢复 - 更新防病毒特征码 - 监控复发情况 ### 经验教训 - 定期快照对于快速恢复至关重要 - 应启用注册表监控 - 网络隔离可防止数据泄露 ## 📚 关键学习 - ✅ 使用静态和动态技术进行真实场景的恶意软件分析 - ✅ 识别失陷标示 (IOCs) - ✅ 结合静态和动态分析结果进行混合分析 - ✅ 将分析与公开的恶意软件报告进行比较 - ✅ 为 SOC 环境制定应急响应计划 - ✅ 使用 FLARE VM 进行隔离的恶意软件分析 ## 📝 作者 **Abdul Wasay** ITSimplera Solutions SOC 实习生 ## 🔗 相关链接 - [FLARE VM 文档](https://github.com/mandiant/flare-vm) - [PE-bear](https://github.com/hasherezade/pe-bear) - [Sysinternals Suite](https://learn.microsoft.com/en-us/sysinternals/downloads/sysinternals-suite) - [VirusTotal](https://www.virustotal.com) - [ITSimplera Solutions](https://www.itsimplera.com)
标签:DAST, 云资产清单, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 逆向工程