恶意代码分析

ICS · 知识域。工控定向恶意样本与远控分析。标签:反连木马、恶意程序操作。

触发特征

  • 样本涉及工控协议(PLC 交互)、定向远控(RAT)、或攻防平台中的远控攻防环节。

反连木马

  • 通信面:反向连接(木马主动外连 C2)——端口/域名/IP 指标提取;心跳包结构与加密(→ Misc-WEB流量分析 CS 流量分析同源:beacon 配置提取)。
  • 常见 RAT 家族:远控工具(灰鸽子/TeamViewer 滥用)、开源 RAT(Metasploit meterpreter/Cobalt Strike beacon/Shad0w)、工控定向家族(ElectRAT/ Industroyer 载荷模块)。
  • 提取 C2 配置:静态(配置块解密)+ 动态(运行时抓外连,沙箱)→ 指标列表(IOC)。
  • 反连通道伪装:DNS 隧道、合法服务挂载(云函数/Telegram API → Misc-其他流量分析)。

恶意程序操作

  • 静态分析:壳/混淆剥离(→ Reverse-静态分析对抗)→ 功能模块划分(信息收集/横向/载荷下发/破坏模块)。
  • 动态分析:沙箱行为报告(进程/文件/注册表/网络);工控特有行为:扫描 102/502 端口、读写 PLC、关闭告警服务。
  • 注入与持久化:代码注入(→ Reverse-代码注入)、持久化点(服务/计划任务/启动项)枚举。
  • 破坏模块识别:数据擦除(wipe 逻辑,Like 系勒索/擦除器)、PLC 逻辑覆写(Industroyer 模式)、安全联锁关闭(Triton 模式)——识别"破坏意图"是工控样本分析的核心输出。
  • 关联情报:样本家族归因(代码复用/TTP 比对)、关联样本扩展(hunt by IOC)。

工具速查

# 静态:IDA/Ghidra;动态:any.run / Cuckoo;网络:Wireshark + 手工解密
# 工控协议回放:pymodbus/Snap7 还原"恶意程序对 PLC 做了什么"

转向

评论