hectortiyani-wq/Dynamic-Malware-Analysis
GitHub: hectortiyani-wq/Dynamic-Malware-Analysis
基于沙箱报告对混淆 .NET RAT 进行动态行为分析,提取持久化、网络和规避证据并映射 MITRE ATT&CK。
Stars: 0 | Forks: 0
# 动态恶意软件分析:混淆的 .NET RAT
本仓库记录了使用现有 Hybrid Analysis 沙箱报告对完全匹配的 SHA-256 哈希值的可疑 Windows 可执行文件进行的防御性行为分析。该项目侧重于解析进程、持久化、网络和规避证据,且不会在本地执行样本。
## 项目目标
- 审查沙箱判定结果并确定可用证据的局限性。
- 识别执行、持久化、进程操纵和规避行为。
- 检查 DNS、HTTP 和联系主机证据。
- 区分直接观察到的行为与富化及分析推断。
- 将有证据支持的发现映射到 MITRE ATT&CK。
- 提出实用的遏制和监控建议。
## 分析范围
- **样本:** `Meccha-camouflageV3.exe`
- **文件类型:** PE32 Windows GUI 可执行文件,托管 .NET assembly
- **证据来源:** 完全匹配 SHA-256 的现有 Hybrid Analysis 报告
- **沙箱环境:** Windows 11 64-bit
- **分析日期:** 2026 年 7 月 17 日
- **本地执行:** 无
## 方法论
1. 确认沙箱报告与样本哈希相匹配。
2. 审查判定结果、威胁评分和风险评估类别。
3. 检查进程、持久化、文件和注册表观察结果。
4. 审查 DNS 请求、联系主机、HTTP 流量和 Suricata 警报。
5. 记录指标及其来源和置信度备注。
6. 仅将证据支持的行为映射到 MITRE ATT&CK。
7. 将动态证据与早期的静态分析判定结果进行核对。
## 关键发现
- 沙箱分配了 **100/100 的威胁评分**,并显示了 **65% 的杀毒软件检测率**。
- 一个名为 `MicrosoftUpdater.lnk` 的 Startup 文件夹快捷方式指向了 `C:\ProgramData\MicrosoftUpdater.exe`,支持用户登录时的持久化。
- 报告识别出了 PowerShell 活动、执行策略绕过请求、挂起进程创建以及写入远程进程的数据。
- 风险指标包括计划任务活动、与键盘记录相关的全局 Windows hook、基于 WMI 的虚拟机检查以及重复休眠。
- 记录了针对疑似命令和控制主机名以及 `ip-api[.]com` 的 DNS 请求。
- 发往 `ip-api[.]com` 的 HTTP 请求与外部 IP 或托管状态发现一致。不应仅仅因为该合法服务出现在沙箱运行中就将其封锁。
## 评估
现有的行为证据支持高置信度的恶意分类结果,并且与混淆的 .NET 远程访问木马相吻合。这些发现与 XWorm 类似的功能集一致,但在公开证据不完整的情况下,本仓库避免声称确切的家族归属。
## MITRE ATT&CK 映射
| 技术 | ID | 支持证据 |
| --- | --- | --- |
| PowerShell | T1059.001 | PowerShell 活动和执行策略绕过请求 |
| 注册表 Run Keys / Startup Folder | T1547.001 | 写入 Startup 文件夹的 `MicrosoftUpdater.lnk` |
| 进程注入 | T1055 | 挂起进程创建和写入远程进程的数据 |
| 计划任务/作业:计划任务 | T1053.005 | 沙箱报告的计划任务活动 |
| 输入捕获:键盘记录 | T1056.001 | 与击键拦截相关的全局 Windows hook |
| 虚拟化/沙箱规避 | T1497 | 基于 WMI 的虚拟机检查和重复休眠行为 |
| Internet 连接发现 | T1016.001 | 发往 `ip-api[.]com` 的 HTTP 请求 |
| 应用层协议:DNS | T1071.004 | 观察到的域名的 DNS 请求 |
## 证据
| 图表 | 证据 |
| --- | --- |
| 1 | [沙箱判定结果和威胁评分](figure-01-sandbox-verdict.png) |
| 2 | [风险评估](figure-02-risk-assessment.png) |
| 3 | [规避和网络摘要](figure-03-evasion-network-summary.png) |
| 4 | [DNS 请求和联系主机](figure-04-network-activity.png) |
| 5 | [HTTP 流量和 Suricata 警报](figure-05-http-suricata.png) |
| 6 | [Startup 文件夹持久化快捷方式](figure-06-startup-persistence.png) |
## 完整报告和 IOC 摘要
- [下载作品集报告](Hector_Tiyani_Ringani_Dynamic_Malware_Analysis_Report.pdf)
- [审查防误触 IOC 摘要](INDICATORS.md)
## 展示的技能
- 沙箱报告解读
- 行为恶意软件分析
- 网络和持久化分析
- MITRE ATT&CK 映射
- 基于证据的分析性写作
- IOC 文档记录和防误触处理
- 区分观察到的证据与富化和推断
## 作者
**Hector Tiyani Ringani**
网络安全学生,Zaio Institute of Technology
标签:ATT&CK映射, DAST, Metaprompt, OpenCanary, 多人体追踪, 威胁情报, 开发者工具, 恶意软件分析, 速率限制处理