iwasaydev/Malware-Analysis-Report
GitHub: iwasaydev/Malware-Analysis-Report
一份完整的恶意软件样本分析与应急响应实践报告,涵盖静态分析、动态监控、IOC 提取及 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
# 🦠 高级恶意软件分析与应急响应
## 📋 项目概述
本代码库包含了我作为 **ITSimplera Solutions** 的 **SOC 实习生** 所完成的 **第 4 周任务**的完整实现。目标是在隔离的虚拟环境中,使用静态和动态分析技术执行**高级恶意软件分析与应急响应**。
## 🎯 任务目标
- ✅ 从可信来源下载恶意软件样本(密码保护的 ZIP)
- ✅ 执行**静态分析** — 文件元数据、字符串、PE 头
- ✅ 执行**动态分析** — 进程、注册表、文件系统、网络监控
- ✅ 捕获并记录**失陷标示 (IOCs)**
- ✅ 执行**混合分析** — 结合静态和动态分析结果
- ✅ 与**公开的恶意软件报告**进行比较(VirusTotal)
- ✅ 制定详细的**应急响应计划**
- ✅ 准备全面的**恶意软件分析报告**
## 🛠️ 工具与技术
| 工具 | 用途 |
|------|---------|
| **FLARE VM** | 恶意软件分析环境 |
| **PE-bear** | 静态分析 — PE 头、节区、导入表 |
| **ProcMon** | 进程、注册表、文件系统监控 |
| **Wireshark** | 网络流量分析 |
| **Regshot** | 注册表比较(执行前后) |
| **VirusTotal** | 公开报告比较 |
| **VMware Workstation** | 虚拟化平台 |
## 📊 恶意软件样本信息
| 属性 | 值 |
|-----------|-------|
| **文件名** | `b134896ab4f8a75cb79f559a1f3aa65b5ca5e2a3c39fb95ac8371d600c2c92a9` |
| **MD5** | `2d569ce4e74172e46bf7af42962fc` |
| **SHA1** | `6e026cfee4817ebcfee1448396ef6e6a9b05469` |
| **SHA256** | `b134896ab4f8a75cb79f559a1f3aa65b5ca5e2a3c39fb95ac8371d600c2c92a9` |
| **文件类型** | PE32 可执行文件 |
| **恶意软件类型** | RAT / Backdoor |
## 🔍 关键发现
### 静态分析
| 发现 | 详情 |
|---------|---------|
| **可疑节区** | `.ndata` — 原始大小=0, 虚拟大小=28000 |
| **可疑导入** | `AdjustTokenPrivileges`, `RegCreateKeyExW`, `RegSetValueExW` |
| **可疑字符串** | DigiCert URL, Microsoft 域名 |
| **熵值** | `.text` 节区具有高熵值(加壳) |
### 动态分析
| 活动 | 详情 |
|----------|---------|
| **进程创建** | 恶意软件进程运行中(约 57.8 MB) |
| **注册表更改** | 添加了 Run 键(持久化) |
| **网络活动** | 对 Microsoft 域名的 DNS 查询 |
| **C2 通信** | 到 192.168.217.129:3142 的代理连接 |
### 混合分析
| 类别 | 结论 |
|----------|------------|
| **恶意软件类型** | RAT / Backdoor |
| **持久化** | 注册表 Run 键 |
| **权限提升** | AdjustTokenPrivileges |
| **网络 C2** | Microsoft 域名(伪装) |
## 📋 失陷标示 (IOCs)
| IOC 类型 | 值 |
|----------|-------|
| **MD5** | `2d569ce4e74172e46bf7af42962fc` |
| **SHA1** | `6e026cfee4817ebcfee1448396ef6e6a9b05469` |
| **SHA256** | `b134896ab4f8a75cb79f559a1f3aa65b5ca5e2a3c39fb95ac8371d600c2c92a9` |
| **进程名** | `b134896ab4f8a75cb79f559a1f3a...` |
| **网络域名** | `displaycatalog.mp.microsoft.com`, `slsrc.update.microsoft.com` |
| **目标 IP** | `192.168.217.129` |
| **注册表键** | `HKCU\...\Run`, `HKLM\...\Run` |
## 📸 截图汇总
| # | 截图 | 描述 |
|---|------------|-------------|
| 1 | `MD5-SHA-Hashes.PNG` | 文件哈希 (MD5, SHA1, SHA256) |
| 2 | `PE-bear-Sections.PNG` | 节区头 — `.ndata` 可疑 |
| 3 | `PE-bear-Imports.PNG` | 导入的 API — 权限提升 |
| 4 | `strings.txt` | 提取的字符串 — DigiCert URL |
| 5 | `Wireshark-DNS.PNG` | 对 Microsoft 域名的 DNS 查询 |
| 6 | `ProcMon-Process.PNG` | 进程活动 — 恶意软件运行中 |
| 7 | `Regshot-Comparison.PNG` | 注册表更改 — 添加了 Run 键 |
| 8 | `IOCs-List.PNG` | 已记录的失陷标示 |
## 📊 MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|--------|-----------|-----|
| 执行 | 用户执行 | T1204 |
| 持久化 | 注册表 Run 键 | T1547.001 |
| 权限提升 | Token 篡改 | T1134 |
| 防御规避 | 伪装 | T1036 |
| 发现 | 系统信息发现 | T1082 |
| 命令与控制 | 代理 | T1090 |
## 🚨 应急响应计划
### 检测
- 文件哈希匹配(SHA256、MD5)
- 可疑进程监控
- 注册表 Run 键监控
- DNS 查询日志记录
### 遏制
- 将主机与网络隔离
- 终止恶意进程
- 隔离恶意软件文件
### 根除
- 删除恶意软件文件
- 移除持久化的注册表项
- 清除临时文件
### 恢复
- 从干净的快照恢复
- 更新防病毒特征码
- 监控复发情况
### 经验教训
- 定期快照对于快速恢复至关重要
- 应启用注册表监控
- 网络隔离可防止数据泄露
## 📚 关键学习
- ✅ 使用静态和动态技术进行真实场景的恶意软件分析
- ✅ 识别失陷标示 (IOCs)
- ✅ 结合静态和动态分析结果进行混合分析
- ✅ 将分析与公开的恶意软件报告进行比较
- ✅ 为 SOC 环境制定应急响应计划
- ✅ 使用 FLARE VM 进行隔离的恶意软件分析
## 📝 作者
**Abdul Wasay**
ITSimplera Solutions SOC 实习生
## 🔗 相关链接
- [FLARE VM 文档](https://github.com/mandiant/flare-vm)
- [PE-bear](https://github.com/hasherezade/pe-bear)
- [Sysinternals Suite](https://learn.microsoft.com/en-us/sysinternals/downloads/sysinternals-suite)
- [VirusTotal](https://www.virustotal.com)
- [ITSimplera Solutions](https://www.itsimplera.com)
标签:DAST, 云资产清单, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 逆向工程