分析勒索软件网络指标
概述
在勒索软件(Ransomware)执行之前和期间,攻击者会建立 C2 通道、外泄数据并下载加密密钥。本技能分析 Zeek conn.log 和 NetFlow 数据,检测信标(Beaconing)模式(定期回调)、连接到已知 TOR 出口节点的行为、大量向外传输数据以及与勒索软件家族相关的可疑 DNS 活动。
前置条件
- Zeek conn.log 文件或 NetFlow CSV/JSON 导出
- Python 3.8+ 及标准库
- TOR 出口节点列表(从 Tor Project 或威胁情报(Threat Intelligence)feeds 获取)
- 可选:已知勒索软件 C2 的 IOC 列表
步骤
- 解析连接日志 — 将 Zeek conn.log(TSV)或 NetFlow 记录导入结构化格式
- 检测信标模式 — 计算连接间隔统计数据(均值、标准差、变异系数)以识别周期性回调
- 检查 TOR 出口节点连接 — 将目标 IP 与当前 TOR 出口节点列表交叉比对
- 识别数据外泄(Exfiltration) — 标记向外部 IP 发送异常高出站字节比率的连接
- 分析 DNS 模式 — 检测 DGA 类域名查询和高熵子域名
- 评分与关联 — 对所有指标类型应用综合风险评分
- 生成报告 — 生成包含时间线和 MITRE ATT&CK 映射的结构化报告
预期输出
- 包含信标检测和间隔统计的 JSON 报告
- TOR 出口节点连接告警
- 数据外泄流量分析
- 带 MITRE 映射的综合勒索软件风险评分(T1071、T1573、T1041)