hectortiyani-wq/static-malware-analysis.

GitHub: hectortiyani-wq/static-malware-analysis.

该项目记录了一次针对混淆 .NET RAT 样本的完整静态分析过程,展示了在不执行恶意文件的前提下识别其结构与潜在功能的方法论。

Stars: 0 | Forks: 0

# 静态恶意软件分析:混淆的 .NET RAT 本仓库记录了作为 Zaio Institute of Technology 网络安全训练营一部分所完成的一个可疑 Windows 可执行文件的静态分析。目标是在不执行样本的情况下,识别其结构、信誉以及可能具备的功能。 ## 项目目标 - 识别文件类型、架构和 runtime。 - 计算加密哈希值并执行仅基于哈希的信誉查询。 - 审查 PE 元数据、节区、熵以及加壳指标。 - 检查导入表和有意义的字符串。 - 得出基于证据的静态结论,同时区分预测的功能与已确认的行为。 ## 分析环境与工具 - 隔离的 Kali Linux 虚拟机 - Linux `file` 和哈希实用工具 - Detect It Easy (DiE) - ReadPE - 静态字符串分析 - VirusTotal 哈希查询(未上传样本) 在处理提取的样本时,虚拟机的网络、共享文件夹、剪贴板共享和拖放功能均被禁用。 ## 分析方法 1. 将样本识别为 32 位 Windows GUI 可执行文件和托管的 .NET 程序集。 2. 在本地计算 MD5、SHA-1、SHA-256 和模糊哈希。 3. 执行仅基于哈希的信誉查询,以比较各家供应商的分类。 4. 检查 PE 元数据、节区大小、熵和加壳结果。 5. 在托管 .NET 代码的上下文中审查有限的本地导入表。 6. 分析提取的字符串,以寻找网络、持久化、执行和反分析指标。 7. 关联各项发现并得出静态结论,同时不宣称预测的行为已经发生。 ## 关键发现 - 该样本是一个 PE32 Windows 可执行文件,使用 VB.NET 为 .NET Framework 编译。 - VirusTotal 显示,2026 年 7 月 17 日有 69 家供应商中的 58 家将该哈希归类为恶意软件,标签与 XWorm 和 AsyncRAT 相关。 - Detect It Easy 未发现加壳,但识别出了托管代码混淆以及反调试、反沙箱和反虚拟机指标。 - 提取的字符串表明存在 HTTP 通信、Registry Run-key 或计划任务持久化、PowerShell 和命令行执行、临时文件活动以及可能的网络摄像头访问。 - 在静态分析期间未暴露固定的命令与控制服务器、IP 地址或互斥锁,可能是因为配置数据已被混淆。 ## 结论 静态证据支持将其归类为**高置信度恶意**样本。该样本与混淆的 .NET 远程访问木马一致,极有可能与 XWorm 或 AsyncRAT 相关。由于在此调查阶段未运行该可执行文件,因此所识别出的功能仍属于静态预测。 ## 证据 | 图表 | 证据 | | --- | --- | | 1 | [VirusTotal 哈希检测结果](evidence/figure-01-virus-total-detection.png) | | 2 | [本地计算的哈希值](evidence/figure-02-calculated-hashes.png) | | 3 | [PE 架构与时间戳](evidence/figure-03-pe-architecture.png) | | 4 | [版本元数据](evidence/figure-04-version-metadata.png) | | 5 | [熵与加壳分析](evidence/figure-05-entropy-and-packing.png) | | 6 | [PE 节区表](evidence/figure-06-section-table.png) | | 7 | [导入表分析](evidence/figure-07-import-table.png) | | 8 | [网络相关字符串](evidence/figure-08-network-strings.png) | | 9 | [反分析、持久化与执行字符串](evidence/figure-09-capability-strings.png) | ## 完整报告 [下载完整的静态恶意软件分析报告](report/Hector_Tiyani_Ringani_Static_Malware_Analysis_Report.pdf) ## 展示技能 - 安全的恶意软件处理规范 - PE 文件与元数据分析 - 哈希与信誉分析 - 熵、加壳与导入表解读 - 静态字符串分析 - 基于证据的技术报告 - 区分观察到的证据与分析推论 ## 作者 **Hector Tiyani Ringani** 网络安全学生,Zaio Institute of Technology
标签:DAST, DNS 反向解析, 云安全监控, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 逆向工程, 静态分析