文章总结: 腾讯哈勃恶意样本分析引擎HaboMalHunter是开源Linux恶意样本自动化分析工具,支持静态与动态行为分析,可提取进程、文件I/O、网络通信等特征并生成JSON/HTML报告。项目含IoT专项分析模块,可检测Mirai等家族变种,并强调沙箱隔离保障。建议安全分析人员可基于该工具提升恶意样本分析效率,但需注意在隔离环境运行。
综合评分: 75
文章分类: 恶意软件,安全工具,逆向分析,应急响应
腾讯哈勃恶意样本分析引擎横空出世:一台机器揭穿所有Linux病毒伪装
棉花糖糖糖
棉花糖糖糖
棉花糖网络安全工具箱
2026年10月3日 10:52
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
郑重声明:本文仅做技术分享,请勿将恶意样本置于真实生产环境中运行。所有分析操作必须在隔离的虚拟机环境下完成,因样本分析造成的任何后果由分析者自行承担。
重点导读概述
HaboMalHunter是腾讯哈勃恶意软件分析系统的开源子项目,专注于Linux x86/x64平台上ELF格式文件的自动化静态与动态行为分析。该工具能够帮助安全分析人员快速提取恶意样本的静态特征和动态运行行为,生成包括进程、文件I/O、网络通信、系统调用序列在内的完整分析报告。报告支持JSON和HTML两种输出格式,可直接导入哈勃分析系统进行可视化展示。
HTML报告示例
重点导读项目结构
HaboMalHunter/
├── AnalyzeControl.py # 主入口,分析调度器
├── config.ini # 配置文件
├── base/ # 基础类,静态/动态分析器公共父类
├── static/ # 静态分析模块
├── dynamic/ # 动态分析模块
├── iot_hunter/ # IoT恶意样本专项分析模块
├── metrics/ # 行为ID定义、syscall表
├── util/ # 工具脚本(YARA、日志转HTML等)
├── normal_hp/ # 正常样本基线生成模块
├── test/ # 测试样本
└── package.sh # 编译打包脚本
重点导读静态分析
PART 01分析维度
静态分析模块对ELF文件进行全面特征提取,涵盖以下维度:
- 基础信息:MD5、SHA1、SHA256、SSDEEP模糊哈希
- 文件类型:通过libmagic识别文件格式
- ELF头部:入口点地址、机器类型、段表、节表
- 字符串信息:ASCII和UTF-16双编码字符提取
- SO依赖:动态链接库依赖关系(ldd)
- 符号表:导入/导出函数列表(readelf -s)
- IP和端口:从字符串中自动提取网络 Indicators
- 源文件路径:从调试信息中提取源文件路径
- YARA规则匹配:基于规则库的恶意代码识别
- 加壳检测:UPX等常见加壳工具自动识别与脱壳
PART 02核心实现
StaticAnalyzer类继承自BaseAnalyzer,依次执行以下分析流程:
- 文件类型检测(file命令)
- 哈希计算(md5sum、sha1sum、sha256sum、ssdeep)
- YARA规则匹配(yara库)
- ExifTool元数据提取
- 字符串提取(strings命令,ASCII和UTF-16双模式)
- 动态链接依赖分析(ldd)
- ELF结构解析(readelf -h/-S/-l/-s)
- 节区哈希计算(objcopy + ssdeep)
- 加壳检测与自动脱壳(upx -t/-d)
分析结果以JSON格式输出至{md5}.static文件,包含完整的结构化特征数据。
JSON报告示例
重点导读动态分析
PART 03分析维度
动态分析模块在受控环境中执行样本,监控并记录其全部运行时行为:
- 进程监控:clone、execve、进程退出时间戳
- 文件I/O:open、read、write、delete等文件操作
- 网络通信:TCP、UDP、HTTP、HTTPS、DNS请求
- 系统调用序列:完整syscall调用链记录(基于sysdig)
- libc函数调用:getpid、system、dup等关键函数监控(基于ltrace)
- 动态链接符号:LD_DEBUG绑定日志解析
- 自删除/自修改/文件锁检测:恶意样本常见自保护行为识别
- 内存分析(可选):基于LiME内存提取和Volatility框架的进程内存分析
PART 04沙箱执行流程
DynamicAnalyzer通过target_loader加载目标样本,配合多种监控工具实现行为捕获:
- 启动前准备:网络接口激活、tcpdump流量捕获、sysdig事件记录
- 样本加载:target_loader通过Popen启动目标进程,LD_DEBUG捕获动态链接行为
- 运行时监控:ltrace/strace监控libc函数调用,sysdig监控syscall,tcpdump抓取网络流量
- 协议解析:tshark解析DNS/HTTP/HTTPS/TCP/UDP流量,提取IP、端口、URL等Ioc
- 行为聚合:clone、execve、file I/O、network等各类行为统一编号归档
- 后处理:自删除/自修改检测、内存转储(可选)、日志压缩输出
分析结果输出至{md5}.dynamic文件,包含带时间戳的完整行为序列。
重点导读核心架构
PART 05分析调度器
AnalyzeControl.py是项目主入口,承担分析流程的调度与协调职责。核心工作流程如下:
参数解析 → 配置初始化 → 工作目录初始化 → 静态分析 → 动态分析 → HTML报告生成 → 日志压缩
支持的功能包括:仅静态分析模式、压缩包批量分析原地分析模式、可配置超时控制、日志文件合并等。
PART 06行为编号体系
metrics模块定义了完整的行为ID体系,包括静态行为ID(S_ID_)和动态行为ID(D_ID_)。每个分析结果节点都携带唯一ID标识,便于后续归类与检索。
PART 07沙箱隔离保障
项目强制要求在VirtualBox虚拟机环境中运行样本,并建议在BIOS中启用Intel-VT硬件虚拟化支持。动态分析器通过以下机制实现隔离:
- 网络NAT转发,样本流量可控
- 可选INetSim模拟服务,阻断真实网络连接
- ptrace_scope禁用,防止样本逃逸监控
- ASLR临时关闭,便于调试
- 分析完成后强制kill所有相关进程
重点导读IoT恶意样本专项分析
iot_hunter子模块针对IoT僵尸网络恶意样本提供专项分析能力:
- Mirai家族检测:识别ARM架构下的Mirai变种特征
- Gafgyt家族检测:识别x86架构下的Gafgyt变种特征
- 家族变种关联:基于插件化的特征匹配框架,支持快速扩展
插件化的设计使得安全人员可以针对新出现的IoT恶意样本家族编写对应的检测插件,提取家族特有行为特征。
重点导读日志转HTML
util/log_to_html/目录下的脚本负责将分析产生的JSON格式日志转换为可读性更高的HTML报告。转换后的报告包含:
- 静态特征的结构化展示
- 动态行为的时间线视图
- 网络通信的图形化呈现
- YARA规则匹配结果高亮
分析结果示例
重点导读项目地址
本公众号非项目作者,仅做技术分享。
https://github.com/Tencent/HaboMalHunter
广告时间
低价考证包括但不限于CISP系列、PMP等等国内网安证书、网络安全交流群请关注公众号后点菜单栏的找棉花糖。
糖心会员站,网络安全必备网站,包括在线内网靶场、web靶场、src靶场、应急响应靶场,以及各种网安资料、教程、方案模版、以及超级多在线工具,99元包年!详细介绍:棉花糖会员站介绍(26年4月26日版本) :在线内网靶场、网安资料方案、在线工具全能资源站,看完介绍百分百心动!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:棉花糖网络安全工具箱 棉花糖糖糖
棉花糖糖糖《腾讯哈勃恶意样本分析引擎横空出世:一台机器揭穿所有Linux病毒伪装》