恶意代码分析¶
ICS · 知识域。工控定向恶意样本与远控分析。标签:反连木马、恶意程序操作。
触发特征¶
- 样本涉及工控协议(PLC 交互)、定向远控(RAT)、或攻防平台中的远控攻防环节。
反连木马¶
- 通信面:反向连接(木马主动外连 C2)——端口/域名/IP 指标提取;心跳包结构与加密(→ Misc-WEB流量分析 CS 流量分析同源:beacon 配置提取)。
- 常见 RAT 家族:远控工具(灰鸽子/TeamViewer 滥用)、开源 RAT(Metasploit meterpreter/Cobalt Strike beacon/Shad0w)、工控定向家族(ElectRAT/ Industroyer 载荷模块)。
- 提取 C2 配置:静态(配置块解密)+ 动态(运行时抓外连,沙箱)→ 指标列表(IOC)。
- 反连通道伪装:DNS 隧道、合法服务挂载(云函数/Telegram API → Misc-其他流量分析)。
恶意程序操作¶
- 静态分析:壳/混淆剥离(→ Reverse-静态分析对抗)→ 功能模块划分(信息收集/横向/载荷下发/破坏模块)。
- 动态分析:沙箱行为报告(进程/文件/注册表/网络);工控特有行为:扫描 102/502 端口、读写 PLC、关闭告警服务。
- 注入与持久化:代码注入(→ Reverse-代码注入)、持久化点(服务/计划任务/启动项)枚举。
- 破坏模块识别:数据擦除(wipe 逻辑,Like 系勒索/擦除器)、PLC 逻辑覆写(Industroyer 模式)、安全联锁关闭(Triton 模式)——识别"破坏意图"是工控样本分析的核心输出。
- 关联情报:样本家族归因(代码复用/TTP 比对)、关联样本扩展(hunt by IOC)。