IAmForeverAloneToo/malware-analysis

GitHub: IAmForeverAloneToo/malware-analysis

一个以防御为目的的恶意软件静态分析报告库,提供各家族的技术分析、IOC、YARA 规则和分析工具,帮助安全团队进行检测工程与事件响应。

Stars: 0 | Forks: 0

# 恶意软件分析 静态恶意软件分析报告、失陷指标(IOC)以及检测规则。 每个恶意软件家族都存放在其专属的目录中,包含一份独立的报告、IOC 列表、 YARA 规则,以及在分析过程中编写的任何工具。 ## ⚠️ 本仓库不含恶意软件 **本仓库不包含任何可执行的恶意软件、样本或解密后的 payload。** 此处发布的内容仅包括:书面分析、以文本形式恢复的非可执行配置 (JSON/PEM/TXT)、失陷指标(IOC)、YARA 检测规则以及分析脚本。 样本及任何二进制输出文件均已被 `.gitignore` 排除,且永远不会被提交。 此处发布的所有内容仅供**防御性**用途:检测工程、威胁 狩猎、事件响应和研究。 ## 分析 | 家族 | 类型 | 报告 | 检测 | IOC | |---|---|---|---|---| | [Qilin / Agenda](qilin-agenda/) | 勒索软件 (RaaS), Rust, Win32 | [REPORT.md](qilin-agenda/REPORT.md) | [YARA](qilin-agenda/detection/qilin_ransomware.yar) | [CSV](qilin-agenda/iocs/iocs.csv) | ### Qilin (Agenda) — Rust Windows 加密器 一个两阶段 crypter:一个小巧的 Rust loader,带有刻意设计的无害 import 和 string 表,封装了一个 4.9 MB 的加密 payload。该 payload 解密后为 `encryptor_lib.dll`, 这是一个完整的 PE32 DLL,从内存中反射加载,且从不写入磁盘。 在分析过程中恢复的内容包括:自定义解密算法、运营者的 RSA-4096 公开 密钥、完整的嵌入配置(目标和排除列表)、勒索信、 Tor 泄露站点和受害者谈判门户,以及完整的运营者命令行界面。 其显著能力包括 AES-256-CTR/ChaCha20 混合加密、卷影副本销毁、 持续的事件日志擦除、通过安全模式重启以绕过端点安全防护、内置 Microsoft PsExec 以进行横向移动,以及通过 PowerShell 驱动的对 VMware vCenter 和 ESXi 主机的传播。 → [完整报告](qilin-agenda/REPORT.md) ## 仓库布局 ``` / REPORT.md Full technical analysis detection/ YARA rules extracted/ Non-executable artifacts recovered (config, notes, public keys) iocs/ Machine-readable indicator lists tools/ Analysis and unpacking scripts ``` ## 使用检测规则 ``` yara -r qilin-agenda/detection/qilin_ransomware.yar /path/to/scan ``` 编写的规则旨在同时匹配磁盘上的加壳样本和内存中 解密后的 payload。它们已针对参考样本进行了验证,并在干净的系统二进制文件语料库中进行了误报检查。 ## 方法论 所有分析都是**静态**的。样本均未被执行。分析结果源自 PE 结构解析、熵分析、字符串和加密特征提取,以及 x86 反汇编。如果存在加壳或加密层,则通过分析方法进行逆向,并使用提交在 `tools/` 下的脚本重现恢复过程。 ## 许可证 分析内容和检测规则发布用于防御和研究用途。 感谢注明来源,但这并非强制要求。
标签:DAST, DNS信息、DNS暴力破解, Findomain, YARA规则, 可视化界面, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 逆向工具