使用 FLARE-VM 和 REMnux 对模拟的多阶段 Windows 恶意软件样本进行行为恶意软件分析。以证据驱动的 DFIR 调查,包含 IOC 提取、MITRE ATT&CK 映射和检测工程。
一个实用的蓝队恶意软件调查项目,演示如何利用行为分析技术在隔离的实验室内安全地分析可疑的 Windows 可执行文件。
与对恶意软件源代码进行逆向工程不同,本项目侧重于观察运行时行为、收集主机与网络遥测数据、提取入侵指标(IOC),并将攻击者活动映射到 MITRE ATT&CK 框架。
阶段 1 — 安全实验室搭建
阶段 2 — 恶意软件引爆
阶段 3 — 主机行为分析
阶段 4 — 网络行为分析
阶段 5 — IOC 提取
阶段 6 — MITRE ATT&CK 映射
阶段 7 — 检测机会
阶段 8 — 调查报告
示例包括:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
本仓库以真实恶意软件调查的形式编写,而非工具教程的合集。
每个阶段均记录了:
在可能的情况下,结论都会附有分析实验室内恶意软件执行期间收集的截图、捕获的日志和工件作为佐证。
本项目仅用于防御性安全教育,并且仅在隔离的实验室环境中进行恶意软件分析。