hectortiyani-wq/Dynamic-Malware-Analysis

GitHub: hectortiyani-wq/Dynamic-Malware-Analysis

基于沙箱报告对混淆 .NET RAT 进行动态行为分析,提取持久化、网络和规避证据并映射 MITRE ATT&CK。

Stars: 0 | Forks: 0

# 动态恶意软件分析:混淆的 .NET RAT 本仓库记录了使用现有 Hybrid Analysis 沙箱报告对完全匹配的 SHA-256 哈希值的可疑 Windows 可执行文件进行的防御性行为分析。该项目侧重于解析进程、持久化、网络和规避证据,且不会在本地执行样本。 ## 项目目标 - 审查沙箱判定结果并确定可用证据的局限性。 - 识别执行、持久化、进程操纵和规避行为。 - 检查 DNS、HTTP 和联系主机证据。 - 区分直接观察到的行为与富化及分析推断。 - 将有证据支持的发现映射到 MITRE ATT&CK。 - 提出实用的遏制和监控建议。 ## 分析范围 - **样本:** `Meccha-camouflageV3.exe` - **文件类型:** PE32 Windows GUI 可执行文件,托管 .NET assembly - **证据来源:** 完全匹配 SHA-256 的现有 Hybrid Analysis 报告 - **沙箱环境:** Windows 11 64-bit - **分析日期:** 2026 年 7 月 17 日 - **本地执行:** 无 ## 方法论 1. 确认沙箱报告与样本哈希相匹配。 2. 审查判定结果、威胁评分和风险评估类别。 3. 检查进程、持久化、文件和注册表观察结果。 4. 审查 DNS 请求、联系主机、HTTP 流量和 Suricata 警报。 5. 记录指标及其来源和置信度备注。 6. 仅将证据支持的行为映射到 MITRE ATT&CK。 7. 将动态证据与早期的静态分析判定结果进行核对。 ## 关键发现 - 沙箱分配了 **100/100 的威胁评分**,并显示了 **65% 的杀毒软件检测率**。 - 一个名为 `MicrosoftUpdater.lnk` 的 Startup 文件夹快捷方式指向了 `C:\ProgramData\MicrosoftUpdater.exe`,支持用户登录时的持久化。 - 报告识别出了 PowerShell 活动、执行策略绕过请求、挂起进程创建以及写入远程进程的数据。 - 风险指标包括计划任务活动、与键盘记录相关的全局 Windows hook、基于 WMI 的虚拟机检查以及重复休眠。 - 记录了针对疑似命令和控制主机名以及 `ip-api[.]com` 的 DNS 请求。 - 发往 `ip-api[.]com` 的 HTTP 请求与外部 IP 或托管状态发现一致。不应仅仅因为该合法服务出现在沙箱运行中就将其封锁。 ## 评估 现有的行为证据支持高置信度的恶意分类结果,并且与混淆的 .NET 远程访问木马相吻合。这些发现与 XWorm 类似的功能集一致,但在公开证据不完整的情况下,本仓库避免声称确切的家族归属。 ## MITRE ATT&CK 映射 | 技术 | ID | 支持证据 | | --- | --- | --- | | PowerShell | T1059.001 | PowerShell 活动和执行策略绕过请求 | | 注册表 Run Keys / Startup Folder | T1547.001 | 写入 Startup 文件夹的 `MicrosoftUpdater.lnk` | | 进程注入 | T1055 | 挂起进程创建和写入远程进程的数据 | | 计划任务/作业:计划任务 | T1053.005 | 沙箱报告的计划任务活动 | | 输入捕获:键盘记录 | T1056.001 | 与击键拦截相关的全局 Windows hook | | 虚拟化/沙箱规避 | T1497 | 基于 WMI 的虚拟机检查和重复休眠行为 | | Internet 连接发现 | T1016.001 | 发往 `ip-api[.]com` 的 HTTP 请求 | | 应用层协议:DNS | T1071.004 | 观察到的域名的 DNS 请求 | ## 证据 | 图表 | 证据 | | --- | --- | | 1 | [沙箱判定结果和威胁评分](figure-01-sandbox-verdict.png) | | 2 | [风险评估](figure-02-risk-assessment.png) | | 3 | [规避和网络摘要](figure-03-evasion-network-summary.png) | | 4 | [DNS 请求和联系主机](figure-04-network-activity.png) | | 5 | [HTTP 流量和 Suricata 警报](figure-05-http-suricata.png) | | 6 | [Startup 文件夹持久化快捷方式](figure-06-startup-persistence.png) | ## 完整报告和 IOC 摘要 - [下载作品集报告](Hector_Tiyani_Ringani_Dynamic_Malware_Analysis_Report.pdf) - [审查防误触 IOC 摘要](INDICATORS.md) ## 展示的技能 - 沙箱报告解读 - 行为恶意软件分析 - 网络和持久化分析 - MITRE ATT&CK 映射 - 基于证据的分析性写作 - IOC 文档记录和防误触处理 - 区分观察到的证据与富化和推断 ## 作者 **Hector Tiyani Ringani** 网络安全学生,Zaio Institute of Technology
标签:ATT&CK映射, DAST, Metaprompt, OpenCanary, 多人体追踪, 威胁情报, 开发者工具, 恶意软件分析, 速率限制处理