
Verhaltensbasierte Malware-Analyse eines simulierten mehrstufigen Windows-Malware-Samples mit FLARE-VM und REMnux. Evidenzbasierte DFIR-Untersuchung mit IOC-Extraktion, MITRE-ATT&CK-Mapping und Detektions-Engineering.
Eine praktische Blue-Team-Malware-Untersuchung, die zeigt, wie verdächtige Windows-Executables mithilfe verhaltensbasierter Analysetechniken sicher in einer isolierten Laborumgebung analysiert werden können.
Anstatt den Quellcode von Malware zu reverse-engineeren, konzentriert sich dieses Projekt auf die Beobachtung des Laufzeitverhaltens, die Erfassung von Host- und Netzwerktelemetrie, die Extraktion von Indicators of Compromise (IOCs) und die Zuordnung von Angreiferaktivitäten zum MITRE-ATT&CK-Framework.
Phase 1 — Einrichtung des sicheren Labors
Phase 2 — Malware-Detonation
Phase 3 — Analyse des Host-Verhaltens
Phase 4 — Analyse des Netzwerkverhaltens
Phase 5 — IOC-Extraktion
Phase 6 — MITRE-ATT&CK-Zuordnung
Phase 7 — Erkennungsmöglichkeiten
Phase 8 — Untersuchungsbericht
Beispiele umfassen:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
Dieses Repository ist als realistische Malware-Untersuchung verfasst und nicht als Sammlung von Tool-Tutorials.
Jede Phase dokumentiert:
Wann immer möglich, werden Schlussfolgerungen durch Screenshots, erfasste Protokolle und Artefakte gestützt, die während der Malware-Ausführung im Analyse-Labor gesammelt wurden.
Dieses Projekt ist ausschließlich für die Ausbildung im Bereich der defensiven Sicherheit und für Malware-Analysen in isolierten Laborumgebungen gedacht.