Pract1tioner/malware-research-portfolio
GitHub: Pract1tioner/malware-research-portfolio
该仓库是一份恶意软件分析研究作品集,记录了在隔离环境中进行的静态与动态分析全过程及 IOC、威胁情报发现。
Stars: 0 | Forks: 0
# 恶意软件分析实验室
一系列在隔离的研究环境中进行的静态和动态恶意软件分析。
## 概述
本仓库记录了专注于逆向工程、行为分析、网络分析、持久化机制和威胁情报的恶意软件研究项目。
每项分析包括:
- 样本识别和元数据
- 哈希分析
- 静态分析发现
- 逆向工程观察
- 动态行为分析
- 网络通信分析
- 持久化机制
- 妥协指标 (IOCs)
- 适用情况下的 MITRE ATT&CK 映射
本项目的目的是培养实用的恶意软件分析技能,并记录安全研究人员和威胁分析师使用的方法论。
## 分析环境
所有恶意软件执行和行为测试均在专门为恶意软件研究设计的隔离虚拟化实验室环境中进行。
该实验室包括:
- 专用分析虚拟机
- 网络隔离
- 受防火墙控制的通信路径
- 基于快照的测试和回滚
- 网络流量监控
- 进程和系统活动监控
## 研究方法论
1. 从恶意软件仓库获取样本
2. 记录哈希/来源
3. 执行静态分析
4. 提取字符串/配置
5. 执行受控的动态分析
6. 提取 IOCs
7. 记录发现
## 使用的工具
### 静态分析
- 7-zip
- Detect It Easy (DIE)
- PEStudio
- PE-bear
- Ghidra
- GoReSym
- ILSpy
- DnSpy
- de4dot
- JetPbrains dotPeek
- lessmsi
- Orca MSI Editor
- Resource Hacker
### 动态分析
- Process Monitor
- Wireshark
- FakeNet-NG
- VirusTotal
- Malware Bazaar
- Sysinternals Suite
## 免责声明
本仓库包含出于教育和防御性网络安全研究目的而创建的恶意软件分析文档。
本仓库不包含恶意软件样本。
除非您完全了解如何创建和维护正确隔离的恶意软件分析环境,否则请勿尝试执行或分析恶意软件。
仅凭虚拟机并不能保证安全。恶意软件分析环境应包括适当的隔离控制、网络限制、监控功能和恢复程序。
在个人系统、生产环境或配置不当的虚拟机上运行未知恶意软件可能会导致数据丢失、系统受损或网络感染。
请始终遵循负责任的恶意软件处理规范及适用法律。
标签:DAST, 云安全监控, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 逆向工程, 静态分析