IAmForeverAloneToo/malware-analysis
GitHub: IAmForeverAloneToo/malware-analysis
一个以防御为目的的恶意软件静态分析报告库,提供各家族的技术分析、IOC、YARA 规则和分析工具,帮助安全团队进行检测工程与事件响应。
Stars: 0 | Forks: 0
# 恶意软件分析
静态恶意软件分析报告、失陷指标(IOC)以及检测规则。
每个恶意软件家族都存放在其专属的目录中,包含一份独立的报告、IOC 列表、
YARA 规则,以及在分析过程中编写的任何工具。
## ⚠️ 本仓库不含恶意软件
**本仓库不包含任何可执行的恶意软件、样本或解密后的 payload。**
此处发布的内容仅包括:书面分析、以文本形式恢复的非可执行配置
(JSON/PEM/TXT)、失陷指标(IOC)、YARA 检测规则以及分析脚本。
样本及任何二进制输出文件均已被 `.gitignore` 排除,且永远不会被提交。
此处发布的所有内容仅供**防御性**用途:检测工程、威胁
狩猎、事件响应和研究。
## 分析
| 家族 | 类型 | 报告 | 检测 | IOC |
|---|---|---|---|---|
| [Qilin / Agenda](qilin-agenda/) | 勒索软件 (RaaS), Rust, Win32 | [REPORT.md](qilin-agenda/REPORT.md) | [YARA](qilin-agenda/detection/qilin_ransomware.yar) | [CSV](qilin-agenda/iocs/iocs.csv) |
### Qilin (Agenda) — Rust Windows 加密器
一个两阶段 crypter:一个小巧的 Rust loader,带有刻意设计的无害 import 和 string
表,封装了一个 4.9 MB 的加密 payload。该 payload 解密后为 `encryptor_lib.dll`,
这是一个完整的 PE32 DLL,从内存中反射加载,且从不写入磁盘。
在分析过程中恢复的内容包括:自定义解密算法、运营者的 RSA-4096 公开
密钥、完整的嵌入配置(目标和排除列表)、勒索信、
Tor 泄露站点和受害者谈判门户,以及完整的运营者命令行界面。
其显著能力包括 AES-256-CTR/ChaCha20 混合加密、卷影副本销毁、
持续的事件日志擦除、通过安全模式重启以绕过端点安全防护、内置
Microsoft PsExec 以进行横向移动,以及通过 PowerShell 驱动的对 VMware vCenter
和 ESXi 主机的传播。
→ [完整报告](qilin-agenda/REPORT.md)
## 仓库布局
```
/
REPORT.md Full technical analysis
detection/ YARA rules
extracted/ Non-executable artifacts recovered (config, notes, public keys)
iocs/ Machine-readable indicator lists
tools/ Analysis and unpacking scripts
```
## 使用检测规则
```
yara -r qilin-agenda/detection/qilin_ransomware.yar /path/to/scan
```
编写的规则旨在同时匹配磁盘上的加壳样本和内存中
解密后的 payload。它们已针对参考样本进行了验证,并在干净的系统二进制文件语料库中进行了误报检查。
## 方法论
所有分析都是**静态**的。样本均未被执行。分析结果源自 PE
结构解析、熵分析、字符串和加密特征提取,以及
x86 反汇编。如果存在加壳或加密层,则通过分析方法进行逆向,并使用提交在 `tools/` 下的脚本重现恢复过程。
## 许可证
分析内容和检测规则发布用于防御和研究用途。
感谢注明来源,但这并非强制要求。
标签:DAST, DNS信息、DNS暴力破解, Findomain, YARA规则, 可视化界面, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 逆向工具