kostacek/malware-analysis-and-threat-modeling
GitHub: kostacek/malware-analysis-and-threat-modeling
该项目对多组件恶意软件进行行为分析与威胁建模,将攻击技术映射到防御性安全控制中,帮助组织提升检测与防护能力。
Stars: 1 | Forks: 0
# 🦠 恶意软件分析:Backdoor、键盘记录器与命令与控制
⚠️ **免责声明:** 本项目仅供教育和防御性安全用途。无意用于任何恶意目的。
## 📌 项目概述
本项目分析了一个多组件恶意软件实现,包括:
- 反向 shell(Backdoor)
- 命令与控制(C2)通信
- 键盘记录功能
- 持久化规划
目标是了解攻击者行为,并将这些技术映射到防御性安全控制中。
## 🧩 展示技能
- 恶意软件行为分析
- 威胁建模
- 命令与控制(C2)概念
- 端点受损技术
- 风险评估
- 防御性安全控制
## ⚠️ 识别出的威胁能力
### 🖥️ 1. 反向 Shell (Backdoor)
恶意软件与服务器建立远程连接并执行系统命令。
- 使用基于 socket 的通信
- 通过系统 shell 执行命令
- 将输出结果发送回攻击者
📌 行为示例:
- 远程命令执行
- 完全的系统控制
### ⌨️ 2. 键盘记录
恶意软件捕获用户击键并将其记录到文件中。
- 监控键盘输入
- 跟踪修饰键(Shift, Caps Lock)
- 在本地存储捕获的数据
📌 风险:
- 凭据窃取
- 敏感数据泄露
### 🌐 3. 命令与控制 (C2)
恶意软件连接到远程服务器并持续监听命令。
- 持久化的出站连接
- 接收攻击者的指令
- 动态执行命令
📌 风险:
- 系统的远程控制
- 数据渗出
- 横向移动
### 🔁 4. 持久化策略
计划的行为包括:
- 系统重启时自动启动
- 执行附加程序
- 目录导航与控制
## 🔎 风险影响
- **严重程度:** 严重
- **风险:** 系统全面受损
- **影响:**
- 未经授权的远程访问
- 凭据收集
- 数据渗出
- 攻击者的持久化驻留
## 🛡️ 缓解与防御控制
### 端点保护
- 部署 EDR 解决方案
- 监控异常进程
- 检测未经授权的 shell 执行
### 网络安全
- 限制出站连接
- 监控异常的流量模式
- 阻断未知的远程端点
### 访问控制
- 实施最小权限原则
- 防止未经授权的程序执行
### 监控与检测
- 使用 SIEM 进行异常检测
- 监控日志以发现可疑行为
- 检测键盘记录模式
## 🧠 GRC 相关性
本项目展示了:
- 风险识别与分类
- 将技术威胁映射到业务影响
- 安全控制的实施
- 事件检测与响应规划
## 🎯 本项目的重要性
了解恶意软件的运作方式使组织能够:
- 预判攻击技术
- 强化防御控制
- 提升检测与响应能力
本项目将攻击技术与防御性安全策略及治理联系起来。
## 📄 许可证 (MIT)
MIT 许可证
版权所有 (c) 2026
标签:DAST, 云资产清单, 后门分析, 命令与控制(C2), 威胁建模, 客户端加密, 恶意软件分析, 逆向工具, 逆向工程, 键盘记录器