ishant-collab/Phishing-Email-Analysis-Project
GitHub: ishant-collab/Phishing-Email-Analysis-Project
一个面向 SOC Analyst 岗位准备的钓鱼邮件分析实践项目,通过邮件头检查、内容解码和威胁情报工具对真实钓鱼样本进行结构化安全分诊与报告。
Stars: 0 | Forks: 0
# 钓鱼邮件分析项目
这是一个注重实践的网络安全项目,通过检查邮件头、解码 MIME/base64 以及使用威胁情报工具,分析真实的钓鱼邮件样本——这是我准备 SOC Analyst 岗位所进行的实践之一。
## 关于本项目
钓鱼攻击仍然是真实安全事件中最常见的初始攻击媒介之一。本项目展示了一种实用且可重复的方法,用于分诊和分析可疑邮件,其流程与 SOC (Security Operations Center) Analyst 在真实事件响应中的处理方式一致。
每个样本都被拆解为一份结构化报告,涵盖以下内容:
- 邮件头分析(发件人真实性、SPF/DKIM/DMARC 结果)
- 解码后的邮件内容及所使用的社会工程学策略
- 恶意链接的提取与信誉分析
- 攻陷指标 (IOCs)
- 可操作的修复建议
## 分析方法
1. **安全获取样本** — 真实的钓鱼样本取自 [malware-traffic-analysis.net](https://malware-traffic-analysis.net),这是一个受信赖的公共安全研究存储库。
2. **隔离的分析环境** — 所有样本均在 Kali Linux 虚拟机内进行处理,以防止对宿主系统造成任何风险。
3. **邮件头分析** — 检查 `From`、`Return-Path`、`Received` 以及身份验证结果 (SPF/DKIM/DMARC) 以识别伪造行为。
4. **内容解码** — 使用 Python 将 MIME/base64 编码的邮件正文解析为可读的文本和 HTML。
5. **链接与 IOC 提取** — 在不直接访问的情况下识别嵌入的恶意 URL。
6. **威胁情报验证** — 将提取的 URL/域名与 VirusTotal 进行交叉比对,获取信誉数据。
7. **报告** — 以结构化的 SOC 风格报告格式记录调查结果。
## 使用的工具
- **Kali Linux**(隔离的虚拟机)— 安全的分析环境
- **Linux CLI**(`unzip`、`cat`、`grep`)— 文件处理和搜索
- **Python 3**(`email` 库)— MIME/base64 解码
- **VirusTotal** — URL/域名信誉扫描
## 分析报告
| # | 样本 | 冒充的品牌 | 结论 |
|---|---|---|---|
| 01 | [2025-09-22-Japanese-phishing-email-1800-UTC.eml](reports/phishing-analysis-report-01.md) | Yodobashi.com | 🔴 恶意 |
*(随着更多样本被分析完毕,将添加更多报告。)*
## 关键发现与经验总结
- SPF/DMARC 结果为“pass”并不能保证邮件是合法的——攻击者可以为他们自己控制的域名正确配置身份验证。
- VirusTotal 上的检测率较低并不意味着 URL 是安全的,特别是对于安全厂商尚未收录的新注册钓鱼基础设施。
- 钓鱼网站通常会主动阻止安全扫描程序(基于 WAF 的规避),同时仍向真实受害者提供恶意内容——这是一个明显的独立危险信号。
## 关于我
主修网络安全的大四 B.Tech CSE 学生,正在寻找 SOC Analyst 和 SDE 的实习/应届生机会。
*本项目仅用于教育和作品集展示目的。所有样本均取自公共安全研究存储库,并在隔离环境中进行分析。*
标签:Python, 威胁情报, 安全运营(SOC), 开发者工具, 数字取证, 无后门, 网络安全, 自动化脚本, 邮件安全, 钓鱼邮件分析, 隐私保护