
Analisi comportamentale del malware di un campione simulato di malware Windows multi-stadio utilizzando FLARE-VM e REMnux. Indagine DFIR basata sulle evidenze con estrazione degli IOC, mappatura MITRE ATT&CK e ingegneria delle rilevazioni.
Un'indagine pratica di malware per Blue Team che dimostra come eseguibili Windows sospetti possano essere analizzati in sicurezza all'interno di un laboratorio isolato utilizzando tecniche di analisi comportamentale.
Piuttosto che invertire il codice sorgente del malware, questo progetto si concentra sull'osservazione del comportamento a runtime, sulla raccolta di telemetria host e di rete, sull'estrazione degli Indicator of Compromise (IOC) e sulla mappatura dell'attività dell'attaccante nel framework MITRE ATT&CK.
Fase 1 — Configurazione Sicura del Laboratorio
Fase 2 — Detonazione del Malware
Fase 3 — Analisi del Comportamento dell'Host
Fase 4 — Analisi del Comportamento di Rete
Fase 5 — Estrazione degli IOC
Fase 6 — Mappatura MITRE ATT&CK
Fase 7 — Opportunità di Rilevamento
Fase 8 — Report dell'Indagine
Esempi inclusi:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
Questo repository è scritto come un'indagine malware reale piuttosto che come una raccolta di tutorial sugli strumenti.
Ogni fase documenta:
Quando possibile, le conclusioni sono supportate da screenshot, log catturati e artefatti raccolti durante l'esecuzione del malware all'interno del laboratorio di analisi.
Questo progetto è destinato esclusivamente all'educazione sulla sicurezza difensiva e all'analisi del malware in ambienti di laboratorio isolati.