
Analyse comportementale d'un échantillon de malware Windows multi-étapes simulé à l'aide de FLARE-VM et REMnux. Investigation DFIR fondée sur les preuves avec extraction d'IOC, cartographie MITRE ATT&CK et ingénierie de détection.
Une enquête pratique de malware pour Blue Team démontrant comment des exécutables Windows suspects peuvent être analysés en toute sécurité dans un laboratoire isolé à l'aide de techniques d'analyse comportementale.
Plutôt que de faire de la rétro-ingénierie du code source des malwares, ce projet se concentre sur l'observation du comportement à l'exécution, la collecte de télémétrie hôte et réseau, l'extraction d'indicateurs de compromission (IOCs) et le mappage de l'activité des attaquants avec le framework MITRE ATT&CK.
Phase 1 — Configuration du laboratoire sécurisé
Phase 2 — Détonation du malware
Phase 3 — Analyse du comportement hôte
Phase 4 — Analyse du comportement réseau
Phase 5 — Extraction des IOCs
Phase 6 — Mappage MITRE ATT&CK
Phase 7 — Opportunités de détection
Phase 8 — Rapport d'investigation
Exemples :
docs/
assets/
reports/
sigma/
splunk/
sentinel/
Ce dépôt est rédigé comme une véritable investigation de malware plutôt que comme une collection de tutoriels sur des outils.
Chaque phase documente :
Chaque fois que possible, les conclusions sont étayées par des captures d'écran, des journaux capturés et des artefacts collectés pendant l'exécution du malware dans le laboratoire d'analyse.
Ce projet est destiné uniquement à l'éducation à la sécurité défensive et à l'analyse de malwares dans des environnements de laboratoire isolés.