
Поведенческий анализ вредоносного ПО: исследование имитированного многоступенчатого вредоносного образца для Windows с использованием FLARE-VM и REMnux. Расследование DFIR на основе доказательств с извлечением IOC, сопоставлением с MITRE ATT&CK и разработкой правил обнаружения.
Практическое расследование вредоносного ПО для Blue Team, демонстрирующее, как подозрительные исполняемые файлы Windows могут быть безопасно проанализированы в изолированной лабораторной среде с использованием методов поведенческого анализа.
Вместо обратной разработки исходного кода вредоносного ПО этот проект focuses on наблюдении за поведением во время выполнения, сборе телеметрии хоста и сети, извлечении индикаторов компрометации (IOCs) и сопоставлении действий злоумышленника с фреймворком MITRE ATT&CK.
Этап 1 — Безопасная настройка лаборатории
Этап 2 — Детонация вредоносного ПО
Этап 3 — Анализ поведения хоста
Этап 4 — Анализ сетевого поведения
Этап 5 — Извлечение IOC
Этап 6 — Сопоставление с MITRE ATT&CK
Этап 7 — Возможности обнаружения
Этап 8 — Отчёт о расследовании
Примеры включают:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
Этот репозиторий написан как реальное расследование вредоносного ПО, а не как набор руководств по инструментам.
Каждый этап документирует:
По возможности выводы подкрепляются скриншотами, захваченными журналами и артефактами, собранными во время выполнения вредоносного ПО в аналитической лаборатории.
Этот проект предназначен только для обучения в области защитной безопасности и анализа вредоносного ПО в изолированных лабораторных средах.