cybsaint/Guloader-Agenttesla-Malware-Analysis

GitHub: cybsaint/Guloader-Agenttesla-Malware-Analysis

基于 Wireshark 对 GuLoader 投递 AgentTesla 恶意软件感染进行网络流量取证分析的实战项目,涵盖攻击链重建、IOC 提取与 MITRE ATT&CK 映射。

Stars: 0 | Forks: 0

# 恶意软件流量分析 – GuLoader 与 AgentTesla 的 FTP 数据外发 一个使用 **Wireshark** 进行恶意软件流量分析的实战项目,旨在调查由 **GuLoader 投递的 AgentTesla 感染**。本次调查重建了从初始网络通信到凭据窃取以及基于 FTP 数据外发的完整攻击链路。 # 项目概述 本项目记录了我对 **2026-02-03 Malware-Traffic-Analysis.net** 练习的调查,涉及 **GuLoader** 下载器投递 **AgentTesla** 恶意软件。 我使用 **Wireshark** 分析了数据包捕获文件,以识别恶意软件的通信行为,重建攻击时间线,提取妥协指标 (IOC),并将观察到的行为映射到 **MITRE ATT&CK** 框架。 # 什么是 GuLoader? **GuLoader** 是一个轻量级的恶意软件下载器,用于在受感染的系统上检索并执行额外的恶意 payload。 GuLoader 本身并不包含最终的恶意软件,而是从诸如 **Google Drive** 之类的合法云服务中下载 payload。这使得攻击者能够将恶意流量伪装成正常的 HTTPS 流量,从而增加了检测的难度。 # 什么是 AgentTesla? **AgentTesla** 是一款窃取信息的远控木马 (RAT),旨在从受感染的系统中收集敏感信息。 它通常针对: - 浏览器凭据 - 电子邮件凭据 - FTP 凭据 - VPN 凭据 - 键盘记录 - 剪贴板数据 - 屏幕截图 - 系统信息 AgentTesla 收集到这些信息后,会使用 **FTP**、**SMTP** 或 **HTTP** 等协议将窃取的数据外发到攻击者控制的基础设施中。 # 攻击链 ``` Phishing Email │ ▼ Victim Opens Malicious Attachment │ ▼ GuLoader Executes │ ▼ Downloads AgentTesla from Google Drive │ ▼ AgentTesla Collects System Information │ ▼ Harvests Stored Credentials │ ▼ Performs Environment Check (ip-api.com) │ ▼ Connects to FTP Server │ ▼ Uploads Credential Report ``` # 调查亮点 在调查过程中,我识别出了: - 来自受感染工作站的 DNS 请求 - 与 Google Drive 基础设施的 HTTPS 通信 - 使用 **ip-api.com** 进行的公网 IP 环境检测 - 攻击者控制的 FTP 服务器的 DNS 解析 - 基于 TCP 端口 **21** 的 FTP 通信 - 成功上传的 HTML 凭据报告 - 窃取的 Thunderbird 电子邮件凭据 - 基于 FTP 的凭据外发证据 # 展示的技能 - 恶意软件流量分析 - 网络取证 - Wireshark 数据包分析 - DNS 分析 - HTTP 分析 - TLS 分析 - FTP 分析 - 应急响应 - 威胁狩猎 - IOC 识别 - MITRE ATT&CK 映射 # 检测与预防 组织可以通过以下措施降低类似攻击的风险: - 部署端点检测与响应 (EDR) - 强制执行多因素身份验证 (MFA) - 阻断恶意的域名和 IP 地址 - 监控出站 FTP 流量 - 限制不必要的 FTP 使用 - 保持操作系统和软件更新 - 过滤钓鱼邮件 - 定期开展安全意识培训 - 监控 DNS 活动以发现可疑查询 - 执行常规的威胁狩猎 # 使用的工具 - Wireshark - Malware-Traffic-Analysis.net # 📂 仓库结构 ``` . ├── README.md ├── Report/ │ └── Malware_Analysis_Report.md ├── IOC/ │ └── IOC_Report.md ├── MITRE/ │ └── MITRE_ATT&CK.md ├── Lessons_Learned.md ├── Wireshark-Filters.md └── Images/ ├── dns.png ├── tls.png ├── ftp-login.png ├── ftp-upload.png ├── credentials.png └── packet-flow.png ``` # 调查概述 ![替代文本](https://raw.githubusercontent.com/cybsaint/Guloader-Agenttesla-Malware-Analysis/main/Images/DNS-Resolution.png) ![替代文本](https://raw.githubusercontent.com/cybsaint/Guloader-Agenttesla-Malware-Analysis/main/Images/Captured-Victim-Data.png) ## ![alt text](https://raw.githubusercontent.com/cybsaint/Guloader-Agenttesla-Malware-Analysis/main/Images/FTP-Stream.png) # 文档 - [恶意软件分析报告](Report/Malware_Analysis_Report.md) - [妥协指标 (IOC)](IOC/IOC_Report.md) - [MITRE ATT&CK 映射](MITRE/MITRE_ATT&CK.md) - [经验教训](Lessons_Learned.md) - [Wireshark 过滤器](Wireshark-Filters.md) # ⚠️ 免责声明 本项目是在受控的实验室环境中完成的,使用了由 **Malware-Traffic-Analysis.net** 提供的公开恶意软件流量。此项调查仅为教育和防御性网络安全目的而进行。未在生产系统中执行任何恶意软件。 **如果您觉得这个项目有用,欢迎为该仓库点赞。**
标签:ATT&CK框架, DAST, HTTP工具, Wireshark, 句柄查看, 威胁情报, 开发者工具, 恶意软件分析, 网络信息收集, 网络流量分析