kostacek/malware-analysis-and-threat-modeling

GitHub: kostacek/malware-analysis-and-threat-modeling

该项目对多组件恶意软件进行行为分析与威胁建模,将攻击技术映射到防御性安全控制中,帮助组织提升检测与防护能力。

Stars: 1 | Forks: 0

# 🦠 恶意软件分析:Backdoor、键盘记录器与命令与控制 ⚠️ **免责声明:** 本项目仅供教育和防御性安全用途。无意用于任何恶意目的。 ## 📌 项目概述 本项目分析了一个多组件恶意软件实现,包括: - 反向 shell(Backdoor) - 命令与控制(C2)通信 - 键盘记录功能 - 持久化规划 目标是了解攻击者行为,并将这些技术映射到防御性安全控制中。 ## 🧩 展示技能 - 恶意软件行为分析 - 威胁建模 - 命令与控制(C2)概念 - 端点受损技术 - 风险评估 - 防御性安全控制 ## ⚠️ 识别出的威胁能力 ### 🖥️ 1. 反向 Shell (Backdoor) 恶意软件与服务器建立远程连接并执行系统命令。 - 使用基于 socket 的通信 - 通过系统 shell 执行命令 - 将输出结果发送回攻击者 📌 行为示例: - 远程命令执行 - 完全的系统控制 ### ⌨️ 2. 键盘记录 恶意软件捕获用户击键并将其记录到文件中。 - 监控键盘输入 - 跟踪修饰键(Shift, Caps Lock) - 在本地存储捕获的数据 📌 风险: - 凭据窃取 - 敏感数据泄露 ### 🌐 3. 命令与控制 (C2) 恶意软件连接到远程服务器并持续监听命令。 - 持久化的出站连接 - 接收攻击者的指令 - 动态执行命令 📌 风险: - 系统的远程控制 - 数据渗出 - 横向移动 ### 🔁 4. 持久化策略 计划的行为包括: - 系统重启时自动启动 - 执行附加程序 - 目录导航与控制 ## 🔎 风险影响 - **严重程度:** 严重 - **风险:** 系统全面受损 - **影响:** - 未经授权的远程访问 - 凭据收集 - 数据渗出 - 攻击者的持久化驻留 ## 🛡️ 缓解与防御控制 ### 端点保护 - 部署 EDR 解决方案 - 监控异常进程 - 检测未经授权的 shell 执行 ### 网络安全 - 限制出站连接 - 监控异常的流量模式 - 阻断未知的远程端点 ### 访问控制 - 实施最小权限原则 - 防止未经授权的程序执行 ### 监控与检测 - 使用 SIEM 进行异常检测 - 监控日志以发现可疑行为 - 检测键盘记录模式 ## 🧠 GRC 相关性 本项目展示了: - 风险识别与分类 - 将技术威胁映射到业务影响 - 安全控制的实施 - 事件检测与响应规划 ## 🎯 本项目的重要性 了解恶意软件的运作方式使组织能够: - 预判攻击技术 - 强化防御控制 - 提升检测与响应能力 本项目将攻击技术与防御性安全策略及治理联系起来。 ## 📄 许可证 (MIT) MIT 许可证 版权所有 (c) 2026
标签:DAST, 云资产清单, 后门分析, 命令与控制(C2), 威胁建模, 客户端加密, 恶意软件分析, 逆向工具, 逆向工程, 键盘记录器