ken-the-coder/Theat-Intelligence-Project
GitHub: ken-the-coder/Theat-Intelligence-Project
一份针对 VenomRAT 恶意软件样本的威胁情报调查报告,通过多平台分析和 MITRE ATT&CK 框架映射识别攻击技术并推荐检测与缓解策略。
Stars: 0 | Forks: 0
# 威胁情报调查报告
本项目记录了针对一个针对 **Cleveland Fintech** 的恶意软件样本进行的**威胁情报调查**。使用威胁情报平台和 **MITRE ATT&CK Framework**,本次调查识别了恶意软件特征、命令与控制基础设施、攻击者技术,并推荐了检测和缓解策略。
## 目录
- 项目概述
- 网络拓扑
- 工具与技术
- 配置步骤
- 结果与发现
- 作者
## 项目概述
本项目的目标是分析一个可疑的恶意软件样本,识别其特征,将其行为映射到 **MITRE ATT&CK Framework**,并制定可操作的建议以改善组织的网络防御。
本次调查重点关注:
- 通过 hash 分析识别恶意软件家族
- 调查基础设施和命令与控制 (C2) 通信
- 将攻击者行为映射到 MITRE ATT&CK 技术
- 评估检测和缓解策略
- 为主动威胁防御提供安全建议
## 网络拓扑
本次调查模拟了一个涉及恶意软件分析和基础设施关联的威胁情报工作流程。
**环境概述**
- **目标组织:** Cleveland Fintech
- **恶意软件家族:** VenomRAT
- **恶意可执行文件:** `Cheat_Engine_Pro.exe`
- **相关文件:**
- `clientForCrypters.exe`
- `zapret.exe`
- **文件类型:** 可执行文件
**网络指标**
- **SHA-256 Hash**
- `67540f6e31a6430c90c370a4572e7cf1`
- **已知恶意 IP**
- `147.45.45.51`
- **观察到的域名**
- `ipwhois.app`
本次调查追踪了恶意软件与外部基础设施之间的通信,以识别潜在的命令与控制活动和恶意指标。
## 工具与技术
- **VirusTotal**
- **MITRE ATT&CK Framework**
- **威胁情报平台**
- **SHA-256 Hash 分析**
- **Malware Bazaar**
- **IP 信誉分析**
- **域名信誉分析**
- **命令与控制 (C2) 调查**
- **杀毒检测引擎**
- **行为恶意软件分析**
## 配置步骤
1. 收集恶意软件样本以进行调查。
2. 计算并验证 **SHA-256** 文件 hash。
3. 将样本提交给 **VirusTotal** 进行多引擎分析。
4. 识别恶意软件家族和相关文件名。
5. 审查杀毒软件检测统计数据。
6. 调查相关的恶意 IP 地址。
7. 分析被访问的域名以查找恶意活动。
8. 将观察到的行为映射到 **MITRE ATT&CK Framework**。
9. 识别持久性和防御规避技术。
10. 审查推荐的检测分析。
11. 评估每种攻击技术的缓解策略。
12. 记录调查结果并准备执行建议。
## 结果与发现
本次调查成功地分析了恶意软件样本,并发现了多个恶意活动指标。
主要发现包括:
- 该恶意软件被识别为 **VenomRAT**。
- 该可执行文件被众多杀毒引擎归类为恶意软件。
- 生成了唯一的 **SHA-256** hash 以进行可靠识别。
- 识别了与该恶意软件相关的已知恶意 IP 地址。
- 分析了用于通信的外部基础设施。
- 该恶意软件通过 **MITRE ATT&CK T1547 – Boot or Logon Autostart Execution** 展示了**持久性**。
- 防御规避技术匹配了 **MITRE ATT&CK T1027 – Obfuscated Files or Information**。
- 使用 MITRE 检测分析识别了检测策略。
- 推荐的缓解措施包括:
- 部署更新的杀毒和反恶意软件保护。
- 启用端点行为防护。
- 审计持久性机制。
- 实施 Attack Surface Reduction (ASR) 规则。
- 定期进行用户安全意识培训。
- 本次调查产出了可操作的威胁情报,以加强检测能力并改善组织的安全态势。
## 作者
**Kenneth Ogili**
- **GitHub:** https://github.com/kennethogili
- **LinkedIn:** https://linkedin.com/in/kennethogili
- **Email:** kennethogili@gmail.com
标签:DAST, IP 地址批量处理, VenomRAT, 威胁情报, 安全报告, 开发者工具, 恶意软件分析, 网络信息收集