YanisLounadi/malware-analysis-dfir

GitHub: YanisLounadi/malware-analysis-dfir

一个涵盖恶意软件分析、入侵调查和金融欺诈取证的数字取证(DFIR)实践项目,整合三个真实场景的详细分析报告。

Stars: 0 | Forks: 0

# T-SEC-902 — DFIR / Forensic 调查 Epitech 取证调查项目。三个独立的场景,每个都存放在 `scenarios/` 下各自的文件夹中,包含其工件和详细分析(`docs/`)。 这三项调查被整合在一份**综合 DFIR 报告**中:[`report.pdf`](report.pdf)。 ## 场景 | # | 场景 | 来源 | 类型 | 状态 | |---|----------|--------|------|--------| | 1 | [**Lockdown**](scenarios/01-lockdown/) — 被入侵的 IIS 服务器 (TechNova) | CyberDefenders #269 | PCAP + Memory + Malware | ✅ 完成 | | 2 | [**XWorm**](scenarios/02-xworm/) — .NET RAT | CyberDefenders #247 | Malware | ✅ 完成 | | 3 | [**Stonks**](scenarios/03-stonks/) — AD1 磁盘镜像,金融欺诈 | HTB Sherlock | Disk forensics + Dedup | ✅ 完成 | ## 仓库组织 ``` T-SEC-902/ ├── README.md # ce fichier (index) ├── report.pdf # rapport DFIR général (livrable final) ├── project.pdf # sujet du projet └── scenarios/ ├── 01-lockdown/ │ ├── README.md # synthèse du scénario + Q/A │ ├── docs/ # analyse détaillée par artefact │ └── artifacts/ # preuves (non versionnées — cf .gitignore) ├── 02-xworm/ │ ├── README.md │ ├── docs/ │ └── artifacts/ └── 03-stonks/ ├── README.md ├── docs/ └── artifacts/ ``` ## 约定 - **每个场景一个文件夹**,位于 `scenarios/NN-nom/` 下。 - **工件** 位于 `artifacts/` — 大型文件**不纳入版本控制**(参见 `.gitignore`)。 原始的加密档案及其密码会在每个 `README.md` 中说明。 - **分析** 位于 `docs/`,每个工件 / 分析方向一个 Markdown 文件。 - **最终报告**:根目录下的一份综合 DFIR 报告,[`report.pdf`](report.pdf), 整合了三项调查(执行摘要、每个场景一个部分、横向建议、附录)。
标签:DAST, SecList, 内存取证, 合规性检查, 安全报告, 恶意软件分析, 磁盘取证, 网络流量分析