可疑附件应该怎么分析?沙箱研判要注意哪些陷阱?

1 可疑附件应该怎么分析?沙箱研判要注意哪些陷阱?
前置原则:分析环境必须与生产完全隔离

NIST SP 800-83 Rev.1《Guide to Malware Incident Prevention and Handling for Desktops and Laptops》为恶意软件事件的预防与处理提供指导,并强调组织需具备与之匹配的事件响应能力。落到附件分析上,第一条纪律是:绝不在生产终端打开可疑附件。分析环境应无生产网络可达性、无共享凭据、可快照回滚。

先静态、后动态

静态分析(不执行)优先,因为它零风险且往往已足够定性:确认真实文件类型(以文件内容特征为准,不以扩展名为准——扩展名伪装是最基础的手法)、提取内嵌对象与脚本、检查是否存在自动执行入口、提取其中出现的域名与地址等指标。只有静态分析不足以定性时,才进入动态分析。

动态分析要观察的行为面

在隔离沙箱中执行,重点记录:是否尝试外联及外联目标;是否释放或下载额外载荷;是否建立持久化(自启动项、计划任务);是否读取凭据存储或浏览器数据;是否有横向移动尝试。行为记录应与文件哈希一并留存,作为后续检索的依据。

警惕沙箱规避——「无行为」不等于「无害」

常见规避手法:延时执行以熬过沙箱观察窗口;检测虚拟化特征、鼠标活动、文档数量等环境指标,判定为分析环境则不发作;要求用户交互才触发(例如需要手动启用内容或输入口令解密的加密压缩包);依赖特定语言环境或域内环境才运行。因此沙箱报告显示无恶意行为时,应结合静态分析结果与投递上下文综合判断,而不能直接判定为安全。

加密附件的特殊处理

口令保护的压缩包配合正文给出口令,是绕过网关内容检测的典型组合。这类邮件即使无法解密分析,其投递形态本身即为高危指征,研判上应按可疑处理而非按不可分析放行。

从分析到处置

定性为恶意后:提取全部可用指标(文件哈希、外联域名与地址、邮件主题与发件模式),在网关与终端侧同步检索是否有其他收件人已收到或已打开;对已打开的终端按 NIST SP 800-83 Rev.1 的恢复要求处置;把指标沉淀为检测规则,避免同批次投递的其他变体继续得手。

参考:NIST SP 800-83 Rev.1