YanisLounadi/malware-analysis-dfir
GitHub: YanisLounadi/malware-analysis-dfir
一个涵盖恶意软件分析、入侵调查和金融欺诈取证的数字取证(DFIR)实践项目,整合三个真实场景的详细分析报告。
Stars: 0 | Forks: 0
# T-SEC-902 — DFIR / Forensic 调查
Epitech 取证调查项目。三个独立的场景,每个都存放在
`scenarios/` 下各自的文件夹中,包含其工件和详细分析(`docs/`)。
这三项调查被整合在一份**综合 DFIR 报告**中:[`report.pdf`](report.pdf)。
## 场景
| # | 场景 | 来源 | 类型 | 状态 |
|---|----------|--------|------|--------|
| 1 | [**Lockdown**](scenarios/01-lockdown/) — 被入侵的 IIS 服务器 (TechNova) | CyberDefenders #269 | PCAP + Memory + Malware | ✅ 完成 |
| 2 | [**XWorm**](scenarios/02-xworm/) — .NET RAT | CyberDefenders #247 | Malware | ✅ 完成 |
| 3 | [**Stonks**](scenarios/03-stonks/) — AD1 磁盘镜像,金融欺诈 | HTB Sherlock | Disk forensics + Dedup | ✅ 完成 |
## 仓库组织
```
T-SEC-902/
├── README.md # ce fichier (index)
├── report.pdf # rapport DFIR général (livrable final)
├── project.pdf # sujet du projet
└── scenarios/
├── 01-lockdown/
│ ├── README.md # synthèse du scénario + Q/A
│ ├── docs/ # analyse détaillée par artefact
│ └── artifacts/ # preuves (non versionnées — cf .gitignore)
├── 02-xworm/
│ ├── README.md
│ ├── docs/
│ └── artifacts/
└── 03-stonks/
├── README.md
├── docs/
└── artifacts/
```
## 约定
- **每个场景一个文件夹**,位于 `scenarios/NN-nom/` 下。
- **工件** 位于 `artifacts/` — 大型文件**不纳入版本控制**(参见 `.gitignore`)。
原始的加密档案及其密码会在每个 `README.md` 中说明。
- **分析** 位于 `docs/`,每个工件 / 分析方向一个 Markdown 文件。
- **最终报告**:根目录下的一份综合 DFIR 报告,[`report.pdf`](report.pdf),
整合了三项调查(执行摘要、每个场景一个部分、横向建议、附录)。
标签:DAST, SecList, 内存取证, 合规性检查, 安全报告, 恶意软件分析, 磁盘取证, 网络流量分析