abdullahmasood3105-prog/Advanced-Malware-Analysis-FormBook
GitHub: abdullahmasood3105-prog/Advanced-Malware-Analysis-FormBook
针对 FormBook 恶意软件样本的完整分析报告,涵盖静态与行为分析、IOC 识别、MITRE ATT&CK 映射及事件响应计划。
Stars: 0 | Forks: 0
# 高级恶意软件分析-FormBook
第 04 周 SOC 实习项目,涵盖针对 FormBook 恶意软件样本的静态分析、CAPE 行为分析、IOC 识别、MITRE ATT&CK 映射、公开威胁情报对比以及事件响应计划。
# 高级恶意软件分析与事件响应 – FormBook
## 概述
本项目是作为我在 ITSimplera Solutions SOC 实习第 04 周的一部分完成的。
目标是使用静态和行为分析技术分析之前报告的恶意软件样本,识别妥协指标 (IOC),将发现与公开的恶意软件情报进行比较,将观察到的行为映射到 MITRE ATT&CK,并制定事件响应计划。
## 恶意软件样本
- 恶意软件家族:FormBook
- 原始文件名:QUOTE.exe
- 文件类型:Windows PE / .NET 可执行文件
- 文件大小:约 1.02 MB
- SHA-256:
d1385115e76ee9953b959bfb963aaee1a77a2862842b6995dc057fef332bac10
本仓库中不包含该恶意软件可执行文件本身。
## 实验室环境
分析环境包括:
- Windows 11 宿主机
- VMware Workstation
- Windows 10 分析 VM
- 仅主机网络
- 禁用共享文件夹
- 禁用拖放
- 禁用复制/粘贴
使用这些控制措施是为了减少恶意软件分析环境与宿主机系统之间的交互。
## 使用的工具
- VMware Workstation
- Process Monitor
- Process Explorer
- Windows PowerShell
- CertUtil
- 7-Zip
- MalwareBazaar
- CAPE Sandbox
- VirusTotal
- MITRE ATT&CK
## 静态分析
静态分析包括:
- 文件元数据检查
- SHA-256 校验
- 基础字符串分析
- 文件结构和 .NET 相关观察
本地计算的 SHA-256 与公开报告的样本哈希一致。
基础字符串分析识别出了 PE/.NET 相关信息,包括对以下各项的引用:
- .NET Framework 4.6
- System.Windows.Forms
- MSCOREE
- PE 节区,如 .rsrc 和 .reloc
使用基础字符串方法未发现明显的明文 HTTP/HTTPS URL。
## 行为分析
出于安全考虑,未在本地 VMware VM 中亲自执行该活跃恶意软件可执行文件。
行为分析结果是从与该样本的精确 SHA-256 对应的现有 CAPE Sandbox 分析中获取的。
观察到的行为包括:
- 进程执行活动
- .NET runtime 活动
- 注册表访问
- 内存相关 API 活动
- 文件创建
- DNS/网络活动
- 提取的 FormBook 配置
## 网络分析
CAPE 观察到端口 53 上的 DNS 相关 UDP 流量。
提取的 FormBook 配置识别出:
CNC/C2:
- www.llsnav.shop
其他观察到的域被单独处理,因为 CAPE 将它们识别为诱饵,而不是已确认的 C2 基础设施。
## 妥协指标
### 文件哈希
SHA-256:
d1385115e76ee9953b959bfb963aaee1a77a2862842b6995dc057fef332bac10
SHA-1:
5d2c70794598be26a77dcbdc009bd9730f4c67cf
MD5:
7503c336e6854e0fd68af9dca257b930
### CNC/C2
www.llsnav.shop
### 生成的文件
QUOTE.exe.log
观察到的路径:
%LocalAppData%\Microsoft\CLR_v4.0_32\UsageLogs\QUOTE.exe.log
## MITRE ATT&CK 映射
观察/报告的技术包括:
- T1059 – Command and Scripting Interpreter
- T1055 – Process Injection
- T1027 – Obfuscated Files or Information
- T1033 – System Owner/User Discovery
- T1071 – Application Layer Protocol
仅记录了有捕获到的公开沙箱证据支持的技术。
## 公开情报对比
将该分析与以下来源的信息进行了对比:
- MalwareBazaar
- CAPE Sandbox
- VirusTotal
VirusTotal 显示多个安全供应商检测到该样本为恶意软件,而 MalwareBazaar 和 CAPE 将该样本与 FormBook 关联。
## 事件响应计划
建议的响应策略包括:
### 检测
在端点和安全遥测数据中搜索已识别的哈希、域和可疑行为。
### 遏制
隔离受影响的端点并阻断已确认的恶意指标。
### 根除
移除恶意文件并调查持久化机制、可疑进程以及相关的系统更改。
### 恢复
必要时还原或重置受影响的系统,并监控是否复发。
### 经验教训
审查感染途径、检测盲区、收集的 IOC 和安全控制措施,以改善未来的检测和响应能力。
## 安全提示
本仓库仅用于教育和防御性网络安全目的。
本仓库中故意不包含活跃的恶意软件可执行文件和受密码保护的恶意软件归档。
请勿在妥善隔离并经授权的恶意软件分析环境之外执行恶意软件。
本项目记录了一次受控的教育性恶意软件分析练习。行为发现是针对确切样本哈希从公开的 CAPE 沙箱分析中获得的,并非作为本地执行观察结果呈现。
标签:AI合规, DAST, 云安全监控, 威胁情报, 安全实训, 库, 应急响应, 开发者工具, 恶意软件分析, 沙箱行为分析, 静态分析