MORGADO01/malware-sandbox-drakvuf
GitHub: MORGADO01/malware-sandbox-drakvuf
基于 DRAKVUF 虚拟机内省技术的无代理恶意软件分析沙箱,通过 hypervisor 层监控结合 Wazuh 关联与 ClamAV 扫描,检测能够规避传统沙箱的先进威胁。
Stars: 0 | Forks: 0
# 无代理恶意软件分析沙箱 — DRAKVUF + Wazuh + ClamAV
这是一个自主研发的可疑文件筛查沙箱项目,旨在检测那些能够识别并逃避传统分析环境的规避型恶意软件(VM-aware / sandbox-evasive malware)。
## 🎯 解决的问题
现代恶意软件经常会检测自身是否运行在传统的分析环境(sandbox)中,并改变其行为以避免被检测——这种技术被称为 **sandbox evasion**。使用 DRAKVUF 的**无代理**(agentless)方法通过从 hypervisor 监控系统来解决这一问题,由于监控过程发生在客户操作系统之外,因此使得恶意软件无法检测到该分析行为。
## 🏗️ 架构
```
flowchart LR
A[Arquivo Suspeito] --> B[Ambiente Isolado / VM Convidada]
B --> C[DRAKVUF - Monitoramento via Hypervisor]
C --> D[Captura de Syscalls e Registro]
D --> E[Wazuh - Correlação de Eventos]
E --> F[ClamAV - Verificação de Assinatura]
E --> G[Alertas Acionáveis / MITRE ATT&CK]
```
### 执行流程
1. **隔离** — 文件在与生产网络隔离的客户虚拟机中执行
2. **外部监控(agentless)** — DRAKVUF **从 hypervisor** 观察每一个 syscall 和注册表修改,无需在 VM 内部安装任何 agent —— 这使其对恶意软件完全不可见
3. **关联分析** — 原始行为数据被发送至 Wazuh,与其检测规则进行关联
4. **补充验证** — ClamAV 作为附加层执行特征码扫描
5. **可操作告警** — 收集的事件被整合为一个单一的、经过优先级排序的告警,并映射到 MITRE ATT&CK
## 🧩 为什么选择 Agentless?
| 方法 | 对恶意软件的可见性 | 规避风险 |
|---|---|---|
| 传统沙箱(agent-based) | 高 — 监控进程在 VM 内部可见 | 高 |
| **DRAKVUF(agentless / hypervisor-based)** | 无 — 监控发生在客户 OS 之外 | 低 |
## 🛠️ 技术栈
- **DRAKVUF** — 基于 VM 内省(VMI)的动态分析框架
- **Xen Hypervisor** — 兼容 DRAKVUF 的虚拟化平台
- **Wazuh** — 用于关联分析和生成告警的 SIEM
- **ClamAV** — 已知特征码扫描引擎
## 📐 与框架的契合度
该项目在设计时考虑了以下最佳实践:
- **ISO/IEC 27002** — 运营安全控制
- **CIS Controls** — 恶意软件管理和事件响应
## 🔗 与 Wazuh 集成
DRAKVUF 的行为输出(JSON 格式,通过 `filetracer`、`regmon`、`procmon` 插件实现)被转发至 Wazuh,以便与 SIEM 的其余部分进行关联——例如通过 Registry Run key 实现持久化、进程注入、在敏感文件夹中写入文件等——将这些行为信号与 ClamAV 的特征码扫描相结合,从而生成具有高可信度的单一判定结论。
请参阅 [`wazuh-integration/`](wazuh-integration/) 以获取自定义 decoder、关联规则(已映射至 MITRE ATT&CK)以及详细的配置步骤。
## 📄 更多文档
请参阅 [`docs/architecture.md`](docs/architecture.md) 了解实现细节和设计决策。
标签:DAST, DRAKVUF, FOFA, URL发现, Wazuh, 字典生成, 安全检测, 恶意软件分析, 无代理监控, 沙箱, 虚拟机内省