本文目录导读:

针对“攻击样本如何留存分析”这一问题,结合网络安全事件应急处置的流程,以下是一个系统化的操作指南,涵盖从捕获留存到深度分析的完整闭环。
第一阶段:捕获与留存
核心原则: 先保全,后修复。 在清理或重装系统前,必须完整保留原始证据,操作步骤如下:
-
内存取证(关键第一步):
- 工具:使用
DumpIt或FTK Imager获取当前运行的进程、网络连接、密码哈希、加密数据。 - 操作:在隔离网络的环境下,不要在受感染主机上直接运行分析工具(避免被反检测),将内存镜像导出到外部介质(如移动硬盘)。
- 工具:使用
-
硬盘及文件系统快照:
- 全盘镜像:使用
dd或EnCase制作硬盘的位级副本(逻辑卷可用VSS快照)。 - 关键目录:优先备份以下位置(通常为攻击者驻留点):
- Windows:
C:\Windows\Temp、C:\Users\用户名\AppData(Local, Roaming, LocalLow) - Linux:
/tmp、/var/tmp、/home/、/root/.ssh、/etc/cron* - 系统日志:
/var/log/(特别是auth.log,audit.log,messages) - 启动项:
C:\Windows\System32\Config\Run等注册表键值
- Windows:
- 全盘镜像:使用
-
网络流量捕获:
- 工具:
tcpdump/Wireshark。 - 操作:在受害主机所在交换机的镜像端口或核心路由器上抓包,保留攻击前后的原始数据包(PCAP文件),保留
netstat -anob(Windows) 或lsof -i(Linux) 的输出。
- 工具:
-
第三方证据:
- 截图:攻击界面、弹窗、异常用户登录记录。
- 日志:Web 服务器(Nginx/Apache/IIS)、数据库(MySQL/Oracle)、防火墙、WAF、HIDS(主机入侵检测系统)的日志。
第二阶段:样本隔离与标记
核心原则: 断网隔离 + 严格标签。
-
物理/逻辑隔离:
- 断网:拔掉网线,关闭 Wi-Fi 和蓝牙。
- 断端口:禁用 USB 自动运行,避免样本自动复制到移动设备。
- 标记:给样本文件添加
.malware后缀(evil.exe.malware),防止运维人员误点,记录哈希值(MD5, SHA-256)、发现时间、文件大小、来源IP/URL、威胁情报标记。
-
样本分类(初步判断):
- 类型:PE文件(EXE/DLL)、脚本(PowerShell/VBS/JS)、宏(Office文档)、ELF(Linux)、恶意PDF。
- 载体:邮件附件、下载链接、钓鱼页面、U盘、漏洞利用。
第三阶段:深度分析
核心原则: 静态分析先行,动态分析在沙箱中执行,不接触生产环境。
静态分析(不运行样本)
- 工具:
- 文件详细信息:
Detect It Easy (DIE)、Exeinfo PE、HxD(十六进制查看)。 - 字符串提取:
Strings(查找IP、域名、密钥、C2指令)。 - 反汇编/反编译:
IDA Pro(专业版)、Ghidra(开源)、dnSpy(.NET逆向)。
- 文件详细信息:
- 关注点:
- 是否加壳(UPX, Themida, VMProtect)。
- 可疑的API调用:
CreateRemoteThread(远程线程注入)、WriteProcessMemory(写入内存)、URLDownloadToFile(下载执行)。 - 硬编码的 C2 IP/域名(如
evil.com:443)。 - 数字签名(是否被篡改或使用伪造证书)。
动态分析(在沙箱中运行)
- 环境:使用 Cuckoo Sandbox、Joe Sandbox 或 FireEye(企业级),或
VirtualBox + REMnux(手动分析)。 - 监控行为:
- 行为日志:进程创建、文件写入(
C:\Windows\System32\drivers\etc\hosts)、注册表修改(RunOnce)、服务创建。 - 网络行为:DNS查询(尝试访问C2)、HTTP POST请求、SMB爆破、远控通讯。
- 持久化机制:注册表启动项、计划任务、服务自启动、WMI事件订阅。
- 行为日志:进程创建、文件写入(
关联与溯源
- 工具:YARA规则库 / SIGMA规则库 + 威胁情报平台(VirusTotal, AlienVault OTX, IBM X-Force)。
- 操作:
- 将样本哈希上传 VirusTotal,查看关联的家族(如 Emotet, Ryuk, Cobalt Strike)。
- 分析 C2 域名/IP:判断其归属(托管商、注册商、历史上的攻击)。
- 时间线回溯:攻击者首次入侵时间 → 驻留 → 横向移动 → 数据窃取/加密。
第四阶段:样本仓库构建与自动化
核心原则: 建立标准化的样本库,方便后续搜证和IOC提取。
-
样本管理平台:
- 开源:使用
MISP(Malware Information Sharing Platform)或Viper(Dridex 等样本分析框架)。 - 企业:
IBM QRadar/Splunk ES+ 样本存储(如 Amazon S3 / 阿里云OSS)。 - 注:样本文件必须加密存储(AES-256),访问权限控制(仅安全分析师)。
- 开源:使用
-
IOC提取(Indicator of Compromise):
- 标准输出:JSON 格式,包含:
{ "file": {"hash": "abcd...", "name": "invoice.pdf"}, "network": {"ip": "192.0.2.100", "domain": "phishing.com", "url": "http://phishing.com/payload.exe"}, "behavior": {"process": "rundll32.exe", "mutex": "Global\\Malware_12345"} } - 共享:将 IOC 导入防火墙、WAF、EDR(端点检测与响应),实现自动化封锁。
- 标准输出:JSON 格式,包含:
第五阶段:报告与总结
核心原则: 结论可追溯,行动有依据。
-
分析报告:
- 摘要:攻击时间、影响范围、业务损失。
- 样本详情:分析过程截图、关键函数、C2 通讯模式。
- 根因分析:漏洞类型(如 Log4j RCE、未授权访问)。
- 处置建议:清除木马、修补漏洞、更换口令。
- 威胁狩猎规则:编写 YARA 规则(后续扫描同类样本)。
-
法律与合规:
- 保留原始证据链(Chain of Custody),记录谁在何时做了什么操作。
- 若涉及勒索软件,建议始终不要支付赎金(避免数据重建风险)。
常见问题与技巧
- 样本无法运行? 检查系统时间(样本可能有时间炸弹)、VM 环境检测(尝试用
VMware替换VirtualBox)。 - 样本经过强加密? 使用
Volatility抓取内存中的解密密钥(例如勒索软件通常在内存中解密文件)。 - 误报处理? 将样本用于干净的 Windows 10 系统运行,对比企业白名单(如 Windows 原生文件、已签名微软证书文件)。
总结工具清单(推荐)
| 阶段 | 推荐工具 | 用途 |
|---|---|---|
| 捕获 | FTK Imager, DumpIt, tcpdump |
内存取证、硬盘镜像 |
| 静态分析 | DIE, IDA Pro Free, Strings |
查壳、反汇编、字符串提取 |
| 动态分析 | Cuckoo Sandbox, Procmon |
沙箱执行、进程监控 |
| 关联分析 | VirusTotal, MISP, YARA |
威胁情报、正则规则匹配 |
| 综合平台 | REMnux (Linux分析利器), Flare-VM (Windows分析环境) |
一站式分析环境 |
关键行动点: 一旦发现攻击样本,立即拍照截图(用于留存环境),然后断网隔离,再执行上述流程,不要因为急于修复而删除样本,否则会丢失溯源证据。