如何调查恶意软件
一个以证据为主导的恶意软件家族调查工作流:确立身份与归属、理解行为、映射技术、查找 IOC,并将情报连接到检测与调查。
快速解答
要调查恶意软件,先确认家族身份与别名,描述其行为与目标,用 ATT&CK 映射其技术,收集已发布的 IOC,然后将家族关联到活动,并连同调查一起启动检测。
定义
恶意软件调查是为恶意程序家族构建结构化图景的过程——是谁、做什么、针对什么、使用哪些技术,以及报告了哪些 IOC。
先给答案
按顺序调查恶意软件:身份 → 行为 → 技术 → IOC → 检测。
1. 确立身份
确认家族名称、别名与类型(RAT、勒索软件、加载器、僵尸网络等)。记录归属来源。
2. 描述行为
总结样本做什么:初始访问、持久化、防御规避、横向移动、数据影响。只依据你能引用的已发布证据或分析。
3. 映射技术
将行为映射到 MITRE ATT&CK 技术,使其他分析人员能够搜索与比较。
4. 收集 IOC
收集已发布的哈希、域名、URL 与 IP。规范化它们,并在威胁情报工具中检查。
5. 连接与检测
将家族关联到其利用的活动与 CVE,然后将行为转化为检测思路(例如网络或主机指标),并在调查中记录一切。