
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis
针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。

针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。

按函数在二进制中的行为(而非其字节外观)进行匹配。通过微执行实现基于行为的函数指纹识别。

一个精选作品集,展示我的SOC调查、威胁狩猎项目、DFIR实验室、检测工程、技术博客和网络安全研究。

使用 FLARE-VM 和 REMnux 对模拟的多阶段 Windows 恶意软件样本进行行为恶意软件分析。以证据驱动的 DFIR 调查,包含 IOC 提取、MITRE ATT&CK 映射和检测工程。

对 CVE-2024-4577 漏洞利用及 AsyncRAT 部署的调查,涵盖 DFIR 取证产物、IoC 与检测指南。

一款无需 root、adb、CA 证书安装及云端的安卓杀毒软件,拥有众多功能,可通过多种方式检测更多零日恶意软件

C++ 插件,演示了一种受 VMProtect 启发的改进型反调试概念(原 AmogusPlugin),用于调试器检测和软件保护研究。

用于检测虚拟化环境或潜在调试的不同方法

关于如何通过 Pool Tag 检测 Windows 内核调试的 POC。

针对 RedLine Stealer 的逆向工程分析,这是一个基于 .NET 的信息窃取程序,使用 C2 域名(198.46.86.63、tempuri.org),绕过 Windows Defender,并提取 7200 KB 的载荷。

基于MCP的逆向工程平台,连接WinDbg、IDA Pro和x64dbg,提供160+个AI可访问的调试与分析工具。

一个用于枚举和分类 ALPC 端口的 Windows 用户态工具,包括受 PPL 保护的进程。

Agent Tesla 的逆向工程分析,一种基于 .NET 的信息窃取程序,使用 APC 注入、令牌操作和注册表持久化技术。包含 NtQueueApcThread、NtProtectVirtualMemory 以及完整的载荷提取。

This repository contains the complete record of my three-year research journey, covering the project from foundational concepts to advanced-level…

CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094

用于检测 keyv/cacheable 供应链攻击的扫描器:可发现受感染的 npm 包、验证 payload 哈希,并在仓库(repo)与主机(host)两种模式下查找持久化植入。

针对 Themida/WinLicense 2.x 和 3.x 的动态脱壳器与导入表修复器。

从真实世界恶意软件调查中提取的精选失陷指标(IOC)集合,包含用于威胁检测与威胁狩猎的哈希、域名和 IP 地址。