Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/0x0allenace/windows-malware-behavioral-analysis
Управление индикаторами компрометации (IOC)Сниффинг и анализ пакетовДинамический анализ (песочница)Сетевая криминалистикаАнализ вредоносных программЦифровая криминалистикаОбнаружение ВторженийОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Анализ Журналов
Лаборатории и Практика
GitHub0x0allenace/windows-malware-behavioral-analysis

windows-malware-behavioral-analysis

Поведенческий анализ вредоносного ПО: исследование имитированного многоступенчатого вредоносного образца для Windows с использованием FLARE-VM и REMnux. Расследование DFIR на основе доказательств с извлечением IOC, сопоставлением с MITRE ATT&CK и разработкой правил обнаружения.

РепозиторийСайт
121 месяц назадЕщё не проверено
Поделиться

Поведенческий анализ вредоносного ПО с использованием REMnux и FLARE-VM

Практическое расследование вредоносного ПО для Blue Team, демонстрирующее, как подозрительные исполняемые файлы Windows могут быть безопасно проанализированы в изолированной лабораторной среде с использованием методов поведенческого анализа.

Вместо обратной разработки исходного кода вредоносного ПО этот проект focuses on наблюдении за поведением во время выполнения, сборе телеметрии хоста и сети, извлечении индикаторов компрометации (IOCs) и сопоставлении действий злоумышленника с фреймворком MITRE ATT&CK.


Цели

  • Создать безопасную лабораторию для анализа вредоносного ПО
  • Наблюдать за поведением вредоносного ПО во время выполнения
  • Отслеживать активность хоста Windows
  • Захватывать вредоносный сетевой трафик
  • Выявлять механизмы закрепления (persistence)
  • Извлекать индикаторы компрометации (IOCs)
  • Сопоставлять результаты с MITRE ATT&CK
  • Разрабатывать возможности обнаружения

Процесс расследования

Этап 1 — Безопасная настройка лаборатории

Этап 2 — Детонация вредоносного ПО

Этап 3 — Анализ поведения хоста

Этап 4 — Анализ сетевого поведения

Этап 5 — Извлечение IOC

Этап 6 — Сопоставление с MITRE ATT&CK

Этап 7 — Возможности обнаружения

Этап 8 — Отчёт о расследовании


Лабораторная среда

  • REMnux
  • FLARE-VM
  • Windows 11
  • INetSim
  • FakeDNS
  • Wireshark
  • Procmon
  • Sysmon
  • Process Explorer
  • System Informer
  • API Monitor
  • Regshot
  • Autoruns
  • ProcDOT

MITRE ATT&CK

Примеры включают:

  • T1055 Внедрение в процессы (Process Injection)
  • T1547.001 Ключи автозапуска в реестре (Registry Run Keys)
  • T1071 Протокол прикладного уровня (Application Layer Protocol)
  • T1105 Передача инструментов (Ingress Tool Transfer)
  • T1059 PowerShell

Структура репозитория

docs/

assets/

reports/

sigma/

splunk/

sentinel/


Философия документации

Этот репозиторий написан как реальное расследование вредоносного ПО, а не как набор руководств по инструментам.

Каждый этап документирует:

  • Цель расследования
  • Используемые инструменты
  • Собранные доказательства
  • Выполненный анализ
  • Полученные результаты
  • Индикаторы компрометации (IOCs)
  • Сопоставления с MITRE ATT&CK
  • Возможности обнаружения

По возможности выводы подкрепляются скриншотами, захваченными журналами и артефактами, собранными во время выполнения вредоносного ПО в аналитической лаборатории.

Этот проект предназначен только для обучения в области защитной безопасности и анализа вредоносного ПО в изолированных лабораторных средах.

Скачать инструмент