DibyanshiHota/malware-traffic-incident-analysis
GitHub: DibyanshiHota/malware-traffic-incident-analysis
一个基于 Wireshark 的恶意软件网络流量分析实战案例,展示了如何从抓包文件中追踪 C2 通信并完成完整的安全事件调查报告。
Stars: 0 | Forks: 0
# 事件报告:内部计算机恶意软件感染
## 症状(发生了什么)
我们的监控系统注意到,网络中的一台计算机反复向一个已知的恶意外部服务器(IP 地址:45.131.214.85)发送消息。这种模式通常意味着该计算机感染了恶意软件,并且正在秘密地与攻击者“联系”。
## 调查(我做了什么)
我获得了一份网络流量记录(一个称为“packet capture”的文件),并在一个名为 Wireshark 的工具中打开了它,该工具可以让您看到计算机之间发送的每一条消息。
以下是我逐步进行的操作:
1. **发现了可疑流量。** 我过滤了流量,仅显示发往该恶意 IP 地址的消息。我看到同样的请求每隔几分钟就会被发送一次——这是一种重复的“联系”模式,是恶意软件与攻击者保持联系的常见迹象。
2. **找到了受感染的计算机。** 发送这些消息的内部计算机 IP 地址为 `10.2.28.88`。
3. **找到了计算机名。** 我过滤了另一种流量(NBNS),Windows 计算机会在网络上定期通过它宣布自己的名称。这台计算机的名称为 `DESKTOP-TEYQ2NR`。
4. **找到了用户名。** 我过滤了与登录相关的流量(Kerberos),其中显示了登录该计算机的账户名:`brolf`。
5. **找到了此人的全名。** 我深入搜索了另一种流量,找到了与该账户关联的全名:`Becka Rolf`。
6. **从同一流量中找到了计算机的 MAC 地址**(每个设备都拥有的唯一硬件 ID 编号):`00:19:d1:b2:4d:ad`。
## 根本原因(实际原因是什么)
Becka Rolf 使用的计算机 `DESKTOP-TEYQ2NR` 感染了一种名为 NetSupport Manager RAT 的恶意软件。“RAT”(Remote Access Trojan,远程访问木马)是一种允许攻击者在用户不知情的情况下从远程控制受感染计算机的恶意软件。在这种情况下,该恶意软件被设置为按固定时间表秘密地与攻击者的服务器进行通信。
## 收集的证据(IOCs — Indicators of Compromise)
这只是一个证明发生了什么的简单“证据”列表:
| 项目 | 值 |
|---|---|
| 恶意服务器 (IP) | 45.131.214.85 |
| 受感染计算机的 IP | 10.2.28.88 |
| 受感染计算机的名称 | DESKTOP-TEYQ2NR |
| 受感染计算机的 MAC 地址 | 00:19:d1:b2:4d:ad |
| 受影响的用户 | brolf (Becka Rolf) |
## 修复措施(接下来应该做什么)
- 立即将此计算机与网络断开连接,使其无法继续与攻击者通信
- 重置 Becka Rolf 的登录密码,因为她的账户可能也已受到入侵
- 对计算机运行全面的恶意软件扫描,或者为安全起见将其完全重新安装
- 在网络层面封锁该恶意 IP 地址,以防其他计算机意外连接到它
- 向用户简单解释:*“您的计算机在您不知情的情况下正在与一个不安全的服务器进行通信。我们已将其断开连接以确保安全,IT 部门将修复您的密码并清理计算机,然后再将其交还给您。”*
## 使用的工具
Wireshark(用于读取网络流量),以及来自 malware-traffic-analysis.net(一个用于练习此类调查的网站)的样本文件
标签:DAST, 库, 应急响应, 恶意软件分析, 数字取证, 网络流量分析, 自动化脚本