如何调查恶意软件

guide OpenTrojan Threat Intelligence

一个以证据为主导的恶意软件家族调查工作流:确立身份与归属、理解行为、映射技术、查找 IOC,并将情报连接到检测与调查。

快速解答

要调查恶意软件,先确认家族身份与别名,描述其行为与目标,用 ATT&CK 映射其技术,收集已发布的 IOC,然后将家族关联到活动,并连同调查一起启动检测。

定义

恶意软件调查是为恶意程序家族构建结构化图景的过程——是谁、做什么、针对什么、使用哪些技术,以及报告了哪些 IOC。

先给答案

按顺序调查恶意软件:身份 → 行为 → 技术 → IOC → 检测

1. 确立身份

确认家族名称、别名与类型(RAT、勒索软件、加载器、僵尸网络等)。记录归属来源。

2. 描述行为

总结样本做什么:初始访问、持久化、防御规避、横向移动、数据影响。只依据你能引用的已发布证据或分析。

3. 映射技术

将行为映射到 MITRE ATT&CK 技术,使其他分析人员能够搜索与比较。

4. 收集 IOC

收集已发布的哈希、域名、URL 与 IP。规范化它们,并在威胁情报工具中检查。

5. 连接与检测

将家族关联到其利用的活动与 CVE,然后将行为转化为检测思路(例如网络或主机指标),并在调查中记录一切。

有帮助的工具

参考资料

还有后续问题?

向 OpenTrojan 证据驱动的助手询问本主题——回答会引用其来源。

就此向 AI 提问 发起调查