gowtham526/Banking-Trojan-Incident-Response-Case-Study
GitHub: gowtham526/Banking-Trojan-Incident-Response-Case-Study
基于公开PCAP数据集的银行木马事件响应案例研究,展示如何利用Wireshark等工具进行恶意软件流量分析、攻击时间线重构和IOC提取。
Stars: 0 | Forks: 0
# 银行木马事件响应案例研究
## 作者
**Katreddy Gowtham Kumar Reddy**
## 数据集来源
本仓库中分析的网络流量捕获文件(PCAP)来自 **Malware-Traffic-Analysis.net**,仅用于教育和恶意软件流量分析目的。本仓库中呈现的调查均基于该公开数据集的分析结果。
## 执行摘要
本仓库记录了使用公开的恶意软件网络流量捕获文件(PCAP)对银行木马感染进行的调查。调查的目标是识别受感染的主机、重构攻击时间线、提取威胁指标,并使用威胁情报验证调查结果。
调查发现了一起基于钓鱼的恶意软件感染,该感染导致了恶意文件的下载,并随后与命令与控制(C2)服务器进行通信。通过网络流量分析和威胁情报的关联,重构了此次攻击并记录了调查结果。
## 实验环境
| 组件 | 详细信息 |
|-----------|---------|
| 宿主操作系统 | Windows 11 |
| 分析虚拟机 | Kali Linux |
| 网络分析工具 | Wireshark |
| 威胁情报 | VirusTotal |
| 哈希验证 | CyberChef |
| 捕获格式 | PCAP |
## 使用的工具
- Wireshark
- VirusTotal
- CyberChef
- Kali Linux
- Git
- GitHub
## 调查目标
- 识别受感染的主机。
- 重构攻击时间线。
- 识别恶意网络通信。
- 提取威胁指标。
- 使用 VirusTotal 验证恶意软件样本。
- 以结构化的格式记录调查过程。
## 仓库结构
```
.
├── evidence/
├── investigation/
├── intelligence/
├── diagrams/
├── report/
├── README.md
└── LICENSE
```
## 攻击概述
调查揭示了一次多阶段的银行木马感染,该感染始于钓鱼链接,并以命令与控制(C2)通信结束。通过在 Wireshark 中分析 PCAP 文件并使用 VirusTotal 验证样本,完整的攻击序列被成功重构。
### 攻击流程
```
Phishing Email
│
▼
Victim Clicks Malicious Link
│
▼
HTTP GET Request
│
▼
HTTP 302 Redirect
│
▼
Download.rar
│
▼
Download.vbe
│
▼
Gravar.zip
│
▼
dmw.exe
│
▼
Host Profiling
│
▼
Command & Control (C2) Communication
```
## 调查过程
本次调查遵循了结构化的工作流程,以重构此次恶意软件感染。
### 1. 初始访问
受感染的系统访问了托管在 **www.ica.ufmg.br** 上的钓鱼 URL。对 HTTP 流量的分析表明,受害者请求了资源 `/rha/images/pdf.php`。
**证据**
- `evidence/wireshark/04_initial_get.png`
### 2. HTTP 重定向
Web 服务器以 **HTTP 302 Found** 响应,将受害者重定向到托管恶意存档文件的外部域名。
此次重定向是受害者被引导至攻击者控制的资源的第一个指标。
### 证据
## 
### 证据
**HTTP 302 重定向**

### 3. 恶意软件下载
重定向后的连接下载了 **Download.rar**,其中包含额外的恶意软件组件。
在威胁情报分析过程中,该下载的存档文件被 VirusTotal 上的多家杀毒软件供应商检测到,证实了下载的文件是恶意的。
### 证据
**DemoJoomla DNS 解析**

**VirusTotal 检测结果**

## 
### 4. 主机信息收集
执行后,恶意软件将受感染计算机的信息传输到了远程服务器。
HTTP POST 请求中包含了以下详细信息:
- 计算机名称
- 操作系统
- 浏览器信息
- 杀毒软件信息
这种行为通常被恶意软件操作者用于识别并收集新受感染系统的信息。
**证据**
- `evidence/wireshark/08_post_requests.png`
- `evidence/wireshark/09_http_stream_and_infected_ips.png`
### 5. 命令与控制(C2)
恶意软件使用 HTTP POST 请求与域名 **australiano2015.com.br** 进行了通信。
这种通信使得恶意软件在感染建立后能够与远程服务器交换信息。
##证据##
**Australiano DNS**

**POST 请求**

**HTTP 流**

## 调查总结
网络流量分析成功地重构了从初始钓鱼链接到最终命令与控制通信的恶意软件感染过程。识别出了攻击的多个阶段,包括恶意重定向、恶意软件下载、主机信息收集以及外发的 HTTP POST 请求。威胁情报验证证实,下载的恶意存档文件已被多个杀毒软件供应商检测到,这支持了网络调查中的发现。
## 附加文档
详细的调查文件可在 `investigation/` 目录中找到:
- `attack-timeline.md`
- `iocs.md`
- `findings.md`
- `lessons-learned.md`
## 项目文件
| 文件 | 描述 |
|------|-------------|
| `investigation/attack-timeline.md` | 根据 PCAP 重构的攻击时间线 |
| `investigation/findings.md` | 详细的调查结果 |
| `investigation/iocs.md` | 调查期间识别出的威胁指标 |
| `investigation/lessons-learned.md` | 从本次调查中获得的技能和经验教训 |
## 参考资料
- Malware-Traffic-Analysis.net (PCAP 数据集)
- Wireshark 文档
- VirusTotal
- CyberChef
## 免责声明
本仓库仅用于教育和个人作品集展示目的。所讨论的所有恶意软件样本、域名、IP 地址和指标均为公开可用的恶意软件流量数据集的一部分,并在受控的分析环境中使用。
## 个人心得
这次调查让我跳出单纯应用 Wireshark 过滤器的局限,迎接了新的挑战。我认识到,有效的恶意软件分析需要理解网络事件之间的相互联系,利用多个来源验证调查结果,并以结构化的方式记录证据。
从该项目中获得的最宝贵的经验教训之一是:单一指标极少足以判断某项活动是否具有恶意。在得出结论之前,需要对数据包行为、通信模式、下载的文件以及威胁情报进行综合关联分析。
该项目巩固了我对网络取证的理解,并让我获得了以类似于真实 SOC 调查的方式记录安全事件的实践经验。
## 关键调查洞察
在本次调查中,下载的恶意存档文件(`Download.rar`)被 VirusTotal 上的多个杀毒软件供应商检测到。然而,关联的 IP 地址和域名却没有当前的检测记录。
这说明了威胁狩猎和事件响应中的一个重要经验:
- 良好的 IP 信誉**并不**自动意味着该活动是良性的。
- 诸如 IP 地址和域名之类的基础设施可能会更改所有者、被清理,或者随着时间的推移失去其历史信誉。
- 在基础设施不再活跃很久之后,恶意软件文件可能仍会被继续检测到。
- 分析师应当综合评估数据包行为、通信模式、下载的文件以及辅助的威胁情报,而不是仅仅依赖单一的信誉评分。
本次调查进一步强调了基于证据的分析的重要性,而不是仅仅根据信誉服务来做出决策。
## 分析师方法
本次调查遵循了以证据为驱动的方法论,而不是假设每个外部 IP 地址或域名都是恶意的。
攻击的每个阶段都通过检查以下内容进行了验证:
- DNS 活动
- HTTP 请求与响应
- HTTP 重定向
- 下载的恶意软件样本
- HTTP POST 通信
- VirusTotal 结果
- 恶意软件传输的主机信息
关联多个来源的证据有助于重构完整的攻击链,并降低了从单一指标得出结论的风险。
## 展示的技能
- 网络流量分析
- 恶意软件流量调查
- Wireshark 分析
- HTTP 协议分析
- DNS 分析
- IOC 提取
- 威胁情报关联
- 攻击时间线重构
- 技术文档编写
## 调查工作流
1. 在 Wireshark 中打开 PCAP 文件。
2. 识别受感染的主机。
3. 检查 DNS 活动。
4. 调查 HTTP 请求与响应。
5. 追踪恶意软件分发链。
6. 识别命令与控制通信。
7. 提取威胁指标。
8. 使用 VirusTotal 验证恶意软件样本。
9. 记录调查结果并重构攻击时间线。
## 最终感言
该项目代表了我利用公开数据集和行业标准工具调查真实恶意软件流量捕获文件的努力。我的目标不仅是识别恶意活动,还要以清晰、结构化和基于证据的方式记录调查过程。
随着我继续学习 SOC 操作、威胁狩猎和数字取证,我计划在未来的调查中引入额外的检测工程技术和更深入的分析。
## 攻击流程
```
flowchart TD
A[Phishing Email] --> B[Victim Clicks Malicious Link]
B --> C[HTTP GET Request]
C --> D[HTTP 302 Redirect]
D --> E[Download.rar]
E --> F[Download.vbe]
F --> G[Gravar.zip]
G --> H[dmw.exe Executed]
H --> I[Host Profiling]
I --> J[HTTP POST Communication]
J --> K[Command & Control Server]
```
标签:DAST, IP 地址批量处理, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 数字取证, 自动化脚本