hectortiyani-wq/static-malware-analysis.
GitHub: hectortiyani-wq/static-malware-analysis.
该项目记录了一次针对混淆 .NET RAT 样本的完整静态分析过程,展示了在不执行恶意文件的前提下识别其结构与潜在功能的方法论。
Stars: 0 | Forks: 0
# 静态恶意软件分析:混淆的 .NET RAT
本仓库记录了作为 Zaio Institute of Technology 网络安全训练营一部分所完成的一个可疑 Windows 可执行文件的静态分析。目标是在不执行样本的情况下,识别其结构、信誉以及可能具备的功能。
## 项目目标
- 识别文件类型、架构和 runtime。
- 计算加密哈希值并执行仅基于哈希的信誉查询。
- 审查 PE 元数据、节区、熵以及加壳指标。
- 检查导入表和有意义的字符串。
- 得出基于证据的静态结论,同时区分预测的功能与已确认的行为。
## 分析环境与工具
- 隔离的 Kali Linux 虚拟机
- Linux `file` 和哈希实用工具
- Detect It Easy (DiE)
- ReadPE
- 静态字符串分析
- VirusTotal 哈希查询(未上传样本)
在处理提取的样本时,虚拟机的网络、共享文件夹、剪贴板共享和拖放功能均被禁用。
## 分析方法
1. 将样本识别为 32 位 Windows GUI 可执行文件和托管的 .NET 程序集。
2. 在本地计算 MD5、SHA-1、SHA-256 和模糊哈希。
3. 执行仅基于哈希的信誉查询,以比较各家供应商的分类。
4. 检查 PE 元数据、节区大小、熵和加壳结果。
5. 在托管 .NET 代码的上下文中审查有限的本地导入表。
6. 分析提取的字符串,以寻找网络、持久化、执行和反分析指标。
7. 关联各项发现并得出静态结论,同时不宣称预测的行为已经发生。
## 关键发现
- 该样本是一个 PE32 Windows 可执行文件,使用 VB.NET 为 .NET Framework 编译。
- VirusTotal 显示,2026 年 7 月 17 日有 69 家供应商中的 58 家将该哈希归类为恶意软件,标签与 XWorm 和 AsyncRAT 相关。
- Detect It Easy 未发现加壳,但识别出了托管代码混淆以及反调试、反沙箱和反虚拟机指标。
- 提取的字符串表明存在 HTTP 通信、Registry Run-key 或计划任务持久化、PowerShell 和命令行执行、临时文件活动以及可能的网络摄像头访问。
- 在静态分析期间未暴露固定的命令与控制服务器、IP 地址或互斥锁,可能是因为配置数据已被混淆。
## 结论
静态证据支持将其归类为**高置信度恶意**样本。该样本与混淆的 .NET 远程访问木马一致,极有可能与 XWorm 或 AsyncRAT 相关。由于在此调查阶段未运行该可执行文件,因此所识别出的功能仍属于静态预测。
## 证据
| 图表 | 证据 |
| --- | --- |
| 1 | [VirusTotal 哈希检测结果](evidence/figure-01-virus-total-detection.png) |
| 2 | [本地计算的哈希值](evidence/figure-02-calculated-hashes.png) |
| 3 | [PE 架构与时间戳](evidence/figure-03-pe-architecture.png) |
| 4 | [版本元数据](evidence/figure-04-version-metadata.png) |
| 5 | [熵与加壳分析](evidence/figure-05-entropy-and-packing.png) |
| 6 | [PE 节区表](evidence/figure-06-section-table.png) |
| 7 | [导入表分析](evidence/figure-07-import-table.png) |
| 8 | [网络相关字符串](evidence/figure-08-network-strings.png) |
| 9 | [反分析、持久化与执行字符串](evidence/figure-09-capability-strings.png) |
## 完整报告
[下载完整的静态恶意软件分析报告](report/Hector_Tiyani_Ringani_Static_Malware_Analysis_Report.pdf)
## 展示技能
- 安全的恶意软件处理规范
- PE 文件与元数据分析
- 哈希与信誉分析
- 熵、加壳与导入表解读
- 静态字符串分析
- 基于证据的技术报告
- 区分观察到的证据与分析推论
## 作者
**Hector Tiyani Ringani**
网络安全学生,Zaio Institute of Technology
标签:DAST, DNS 反向解析, 云安全监控, 云资产清单, 威胁情报, 开发者工具, 恶意软件分析, 逆向工程, 静态分析