
FLARE-VMとREMnuxを使用した、シミュレートされた多段階Windowsマルウェアサンプルの挙動解析。IOC抽出、MITRE ATT&CKマッピング、検知エンジニアリングを伴う証拠主導のDFIR調査。
隔離されたラボ環境内で、不審なWindows実行ファイルを挙動分析の手法を用いて安全に分析する方法を示す、実践的なブルーチームによるマルウェア調査プロジェクトです。
このプロジェクトは、マルウェアのソースコードをリバースエンジニアリングするのではなく、実行時の挙動の観察、ホストおよびネットワークのテレメトリ収集、侵害インジケータ(IOC)の抽出、そして攻撃者の活動をMITRE ATT&CKフレームワークにマッピングすることに重点を置いています。
フェーズ 1 — 安全なラボ環境の構築
フェーズ 2 — マルウェアの実行(デトネーション)
フェーズ 3 — ホストの挙動分析
フェーズ 4 — ネットワークの挙動分析
フェーズ 5 — IOCの抽出
フェーズ 6 — MITRE ATT&CKへのマッピング
フェーズ 7 — 検知機会
フェーズ 8 — 調査レポート
例:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
このリポジトリは、ツールのチュートリアル集ではなく、実際のマルウェア調査として記述されています。
すべてのフェーズで、以下を記録しています:
可能な限り、結論は分析ラボ内でのマルウェア実行中に収集されたスクリーンショット、キャプチャしたログ、およびアーティファクトによって裏付けられています。
このプロジェクトは、防御セキュリティ教育と、隔離されたラボ環境内でのマルウェア分析のみを目的としています。