CyberHUBBlue Team Level 1
Report Writing

Analysis Process, Tools, and Results

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 143-145.

Analysis Process, Tools, and Results - source page 143
Source illustration - PDF page 143

Cette section constituera la plus grande partie de votre rapport et couvrira l'analyse que vous avez effectuée pour évaluer le risque d'artefacts malveillants tels que des pièces jointes ou des URL. Vous allez inclure les outils que vous avez utilisés et les résultats qu'ils ont fournis. Cela peut inclure des outils de visualisation, des résultats de vérification de réputation, ainsi que des méthodes d'investigation manuelles telles que l'activation de logiciels malveillants dans un sandbox virtuel.

J'ai divisé cette leçon en deux parties : l'analyse des URL et l'analyse des pièces jointes. Cela vous montrera comment écrire la section 2 pour chaque occurrence.

Premier exemple

Exemple de rapport d'analyse d'artefacts malveillants (URL)

Analyse WHOIS — L'exécution d'une recherche WHOIS montre que le domaine a été enregistré il y a 3 jours, avec NameCheap comme bureau d'enregistrement du domaine. Il n'y a aucune information sur le propriétaire du site ou le titulaire du domaine.

VirusTotal Réputation : la recherche de l'URL complète et du domaine racine sur VT indique que ce domaine n'est pas actuellement signalé comme malveillant, probablement parce que le domaine est nouveau. Les moteurs de sécurité ne l'ont donc pas encore exploré.

URL2PNG Analyse — L'utilisation URL2PNG de l'option Afficher la destination du lien a révélé que le site hébergeait un faux portail de connexion Amazon, utilisé pour voler les informations d'identification saisies. L'examen du domaine racine « https://maliciousdomainexample[.]com » montre que le site ne possède pas de véritable page d'accueil, ce qui est fréquent lorsque les domaines sont utilisés pour des opérations purement malveillantes.

Exemple 2

Exemple de rapport d'analyse d'artefacts malveillants (pièce jointe)

  • Nom de la pièce jointe : wallpaperHD.exe
  • Hash MD5 de la pièce jointe : 0c4374d72e166f15acdfe44e9398d026
  • Hash SHA256 de la pièce jointe : 240387329dee4f03f98a89a2feff9bf30dcba61fcf614cdac24129da54442762

VirusTotal Charger : le téléchargement du fichier VirusTotal indique qu'il est extrêmement malveillant et qu'il est détecté par les moteurs 61/71. Lien vers la VirusTotal page de ce hachage MD5 — https://www.virustotal.com/gui/file/240387329dee4f03f98a89a2feff9bf30dcba61fcf614cdac24129da 54442762/detection

Analysis Process, Tools, and Results - source page 145
Source illustration - PDF page 145

Réputation du fichier Talos — Le téléchargement du hachage SHA256 sur TFR a confirmé ce qui VirusTotal indiquait que le fichier était extrêmement malveillant.

Conclusion

Il s'agira de la partie la plus détaillée de votre rapport, car c'est là que vous évaluez réellement le risque que des artefacts malveillants présentent pour l'organisation. Vous devez répondre à des questions telles que « Cette URL est-elle malveillante ? » ou « dans quelle mesure cet attachement est-il dommageable ? » tout en fournissant des notes détaillées sur les méthodes d'analyse et les outils que vous avez utilisés pour étudier ces artefacts. Cette section fournira ultérieurement la justification des mesures défensives que vous souhaitez prendre. Elle doit donc être suffisamment détaillée pour permettre aux analystes chevronnés d'arriver à la même conclusion que vous. Dans la leçon suivante, vous aurez l'occasion de rédiger votre propre section 2 en guise de pratique avant l'évaluation finale.