theo-hbst/Malware-Analysis
GitHub: theo-hbst/Malware-Analysis
一个分类整理的恶意软件样本参考库,供安全研究人员和学生进行防御性分析和学习使用。
Stars: 1 | Forks: 0
# 恶意软件分析
## ⚠️ 在进行任何操作前请先阅读此内容
- 这些样本是**功能完整的恶意软件**。
- **绝对不要**在任何个人电脑、工作主机或连接到你所在意网络的任何设备上运行本仓库中的任何内容。
- 正确的分析需要一个**隔离的、独立的网络环境 VM**,且具备快照/恢复功能(例如:配置了 host-only 网络的 VMware/VirtualBox,或专门构建的沙箱)。即便如此,某些恶意软件仍然能够检测并逃逸配置不当的 VM。
- 如果你对搭建隔离环境没有把握,**请不要下载这些文件** —— 请使用下方链接的云沙箱,其设计本身就能控制风险。
- 我不对因滥用本仓库而造成的任何损害负责。
## 为什么会有这个仓库
了解它如何实现持久化、进行通信、逃避检测以及造成损害,是防御性安全工作(SOC 分析、事件响应、逆向工程、威胁情报)的基础。本仓库是一个分类参考,供学生**识别和分析**这些威胁学习使用,而不是用于部署它们的工具包。
## 恶意软件类别说明
| 类别 | 功能 | 在防御上的重要性 |
|---|---|---|
| **Trojan (木马)** | 伪装成合法软件以获取用户信任 | 了解社会工程学 |
| **RAT (远程访问木马)** | 赋予攻击者对主机的远程控制权 | 研究 C&C (命令与控制) 流量模式的核心 |
| **Ransomware (勒索软件)** | 加密文件并勒索钱财 | 研究加密行为、备份策略设计 |
| **Stealer (窃密器)** | 窃取凭证、cookie、加密钱包 | 为凭证管理和浏览器安全指南提供参考 |
| **Spyware (间谍软件)** | 监控用户活动 | 与隐私工具相关 |
| **Worm (蠕虫)** | 无需用户操作即可跨网络自我复制 | 说明横向移动和网络分区的价值 |
| **Adware (广告软件) / 浏览器劫持器** | 注入广告,重定向流量 | 严重程度较低,但有助于研究 PUP(潜在不需要程序)检测 |
| **Rogue (流氓软件) / 假扫描器** | 假冒的安全软件,恐吓用户付款 | 社会工程学的案例研究 |
| **WinLocker (屏幕锁定器)** | 锁定屏幕/操作系统以勒索钱财 | 现代勒索软件的前身,分析起来更简单 |
## 推荐的分析工具
**云沙箱(无本地风险 —— 从这里开始):**
- [ANY.RUN](https://any.run/):交互式在线沙箱,提供免费层级
- [Hybrid Analysis](https://www.hybrid-analysis.com/):自动化行为分析报告
- [VirusTotal](https://www.virustotal.com/):多引擎扫描 + 社区笔记
**静态分析:**
- [Ghidra](https://ghidra-sre.org/):免费的由 NSA 开发的反汇编器/反编译器
- [IDA Free](https://hex-rays.com/ida-free/):行业标准反汇编器
- [PE-bear](https://github.com/hasherezade/pe-bear):PE 文件结构检查器
- [FLOSS](https://github.com/mandiant/flare-floss):自动化字符串去混淆
**动态分析:**
- [Cuckoo Sandbox](https://cuckoosandbox.org/):自托管的自动化分析环境
- [Process Hacker](https://processhacker.sourceforge.io/) / [Process Monitor](https://learn.microsoft.com/sysinternals/downloads/procmon):运行时行为
- [Wireshark](https://www.wireshark.org/):网络流量检查
标签:DAST, DNS 反向解析, IP 地址批量处理, 云资产清单, 后端开发, 威胁情报, 安全教育, 开发者工具, 恶意软件分析, 样本分析, 逆向工程