cybsaint/Guloader-Agenttesla-Malware-Analysis
GitHub: cybsaint/Guloader-Agenttesla-Malware-Analysis
基于 Wireshark 对 GuLoader 投递 AgentTesla 恶意软件感染进行网络流量取证分析的实战项目,涵盖攻击链重建、IOC 提取与 MITRE ATT&CK 映射。
Stars: 0 | Forks: 0
# 恶意软件流量分析 – GuLoader 与 AgentTesla 的 FTP 数据外发
一个使用 **Wireshark** 进行恶意软件流量分析的实战项目,旨在调查由 **GuLoader 投递的 AgentTesla 感染**。本次调查重建了从初始网络通信到凭据窃取以及基于 FTP 数据外发的完整攻击链路。
# 项目概述
本项目记录了我对 **2026-02-03 Malware-Traffic-Analysis.net** 练习的调查,涉及 **GuLoader** 下载器投递 **AgentTesla** 恶意软件。
我使用 **Wireshark** 分析了数据包捕获文件,以识别恶意软件的通信行为,重建攻击时间线,提取妥协指标 (IOC),并将观察到的行为映射到 **MITRE ATT&CK** 框架。
# 什么是 GuLoader?
**GuLoader** 是一个轻量级的恶意软件下载器,用于在受感染的系统上检索并执行额外的恶意 payload。
GuLoader 本身并不包含最终的恶意软件,而是从诸如 **Google Drive** 之类的合法云服务中下载 payload。这使得攻击者能够将恶意流量伪装成正常的 HTTPS 流量,从而增加了检测的难度。
# 什么是 AgentTesla?
**AgentTesla** 是一款窃取信息的远控木马 (RAT),旨在从受感染的系统中收集敏感信息。
它通常针对:
- 浏览器凭据
- 电子邮件凭据
- FTP 凭据
- VPN 凭据
- 键盘记录
- 剪贴板数据
- 屏幕截图
- 系统信息
AgentTesla 收集到这些信息后,会使用 **FTP**、**SMTP** 或 **HTTP** 等协议将窃取的数据外发到攻击者控制的基础设施中。
# 攻击链
```
Phishing Email
│
▼
Victim Opens Malicious Attachment
│
▼
GuLoader Executes
│
▼
Downloads AgentTesla from Google Drive
│
▼
AgentTesla Collects System Information
│
▼
Harvests Stored Credentials
│
▼
Performs Environment Check (ip-api.com)
│
▼
Connects to FTP Server
│
▼
Uploads Credential Report
```
# 调查亮点
在调查过程中,我识别出了:
- 来自受感染工作站的 DNS 请求
- 与 Google Drive 基础设施的 HTTPS 通信
- 使用 **ip-api.com** 进行的公网 IP 环境检测
- 攻击者控制的 FTP 服务器的 DNS 解析
- 基于 TCP 端口 **21** 的 FTP 通信
- 成功上传的 HTML 凭据报告
- 窃取的 Thunderbird 电子邮件凭据
- 基于 FTP 的凭据外发证据
# 展示的技能
- 恶意软件流量分析
- 网络取证
- Wireshark 数据包分析
- DNS 分析
- HTTP 分析
- TLS 分析
- FTP 分析
- 应急响应
- 威胁狩猎
- IOC 识别
- MITRE ATT&CK 映射
# 检测与预防
组织可以通过以下措施降低类似攻击的风险:
- 部署端点检测与响应 (EDR)
- 强制执行多因素身份验证 (MFA)
- 阻断恶意的域名和 IP 地址
- 监控出站 FTP 流量
- 限制不必要的 FTP 使用
- 保持操作系统和软件更新
- 过滤钓鱼邮件
- 定期开展安全意识培训
- 监控 DNS 活动以发现可疑查询
- 执行常规的威胁狩猎
# 使用的工具
- Wireshark
- Malware-Traffic-Analysis.net
# 📂 仓库结构
```
.
├── README.md
├── Report/
│ └── Malware_Analysis_Report.md
├── IOC/
│ └── IOC_Report.md
├── MITRE/
│ └── MITRE_ATT&CK.md
├── Lessons_Learned.md
├── Wireshark-Filters.md
└── Images/
├── dns.png
├── tls.png
├── ftp-login.png
├── ftp-upload.png
├── credentials.png
└── packet-flow.png
```
# 调查概述


## 
# 文档
- [恶意软件分析报告](Report/Malware_Analysis_Report.md)
- [妥协指标 (IOC)](IOC/IOC_Report.md)
- [MITRE ATT&CK 映射](MITRE/MITRE_ATT&CK.md)
- [经验教训](Lessons_Learned.md)
- [Wireshark 过滤器](Wireshark-Filters.md)
# ⚠️ 免责声明
本项目是在受控的实验室环境中完成的,使用了由 **Malware-Traffic-Analysis.net** 提供的公开恶意软件流量。此项调查仅为教育和防御性网络安全目的而进行。未在生产系统中执行任何恶意软件。
**如果您觉得这个项目有用,欢迎为该仓库点赞。**
标签:ATT&CK框架, DAST, HTTP工具, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 网络流量分析