| 类型 | 行为 | 示例 |
|---|
| 病毒 | 感染宿主文件 | CIH |
| 蠕虫 | 自我传播 | WannaCry |
| 木马 | 伪装合法软件 | Emotet |
| 勒索软件 | 加密勒索 | Ryuk |
| Rootkit | 隐藏自身 | Sony Rootkit |
| RAT | 远程控制 | Gh0st |
| 类型 | 目标 | 示例 |
|---|
| 银行木马 | 网银 | Zeus |
| 勒索软件 | 数据 | LockBit |
| 间谍软件 | 信息 | Pegasus |
| 僵尸网络 | 控制 | Mirai |
| APT | 持续渗透 | Stuxnet |
# 文件类型
file malware.exe
# 哈希
sha256sum malware.exe
# 字符串提取
strings malware.exe | grep -i "http\|password\|key"
# PE头分析
python pefile.py malware.exe
| 工具 | 说明 |
|---|
| IDA Pro | 专业反汇编 |
| Ghidra | NSA开源 |
| Radare2 | 命令行 |
| Binary Ninja | 现代 |
# YARA 规则
rule Malware_Detector {
meta:
description = "Detects known malware"
strings:
$s1 = "cmd.exe /c" ascii
$s2 = { 6A 40 68 00 30 00 00 }
condition:
any of them
}
| 沙箱 | 特点 |
|---|
| Cuckoo Sandbox | 开源 |
| Joe Sandbox | 商业 |
| ANY.RUN | 交互式 |
| Hybrid Analysis | 在线 |
# 进程监控
Process Monitor (ProcMon)
# 网络监控
Wireshark / tcpdump
# 注册表监控
Regshot
# API 调用追踪
API Monitor
- DNS 请求
- HTTP/HTTPS 通信
- C2 通信模式
- 数据外传
| 壳 | 工具 |
|---|
| UPX | upx -d |
| Themida | 手动脱壳 |
| VMProtect | 困难 |
| ASPack | 脱壳工具 |
# x64dbg 调试
1. 设置断点
2. 单步执行
3. 查看寄存器和内存
4. 分析算法逻辑
| 家族 | 加密算法 | 特点 |
|---|
| WannaCry | AES+RSA | 利用EternalBlue |
| Ryuk | AES-256 | 针对性攻击 |
| LockBit | AES+RSA | RaaS模式 |
| Conti | ChaCha8+RSA | 双重勒索 |
- 加密算法和密钥管理
- 文件扩展名修改
- 勒索信内容
- C2 通信方式
- 是否可解密
| IOC类型 | 示例 |
|---|
| 文件哈希 | SHA256 |
| IP地址 | C2服务器 |
| 域名 | DGA域名 |
| URL | 下载地址 |
| 互斥量 | 运行标识 |
| 注册表键 | 持久化 |
- STIX/TAXII 标准
- MISP 平台
- OpenIOC 格式