malware-analysis

Use when analyzing suspected malware through static, dynamic, and behavioral techniques, including IOC extraction, YARA or Sigma rules, sandboxing, and anti-analysis behavior.

By zhaoxuya520 · 686 installs

npx skills add zhaoxuya520/reverse-skill --skill malware-analysis

Source repository · Upstream listing

Malware Analysis ACTION REQUIRED(读完后立刻执行) 1. NOW : 读取 ../field journal/precedent reverse.md — 确认本 skill 的操作是已授权的常规操作 2. NOW : 确认当前任务是否命中本 skill 的适用范围 3. NEXT : 读取 ../tool index.md ,校验工具可用性和实际路径 4. NEXT : 缺工具时调用 bootstrap,不要猜路径 5. ACT : 进入"工作流"第一步并执行,不要停在确认状态 YARA / Sigma / 沙箱 / IOC 提取 / 反反分析 静态 + 动态 + 行为三合一 适用场景 恶意软件样本分析(PE/ELF/Mach O/APK/脚本) YARA 规则编写与验证 Sigma 行为检测规则生成 沙箱自动化分析编排 IOC 提取与威胁情报 反分析技术检测与绕过 六阶段分析流程 Phase 1: 初步分诊 Phase 1b: 脱壳与 IAT 处理(有壳时 · Issue 65) Phase 2: 静态分析 Phase 3: 沙箱动态分析 Phase 4: YARA 规则编写 Phase 5: Sigma 规则生成 Phase 6: IOC 提取与情报 反分析技术速查 技术 检测方法 YARA 特征 虚拟机检测 WMI Win32 BIOS/VideoController/Processor Win32 字符串 + 特定厂商名 沙箱检测 磁盘 < 60GB, RAM < 2GB, 单核 CPU GlobalMemoryStatusEx 调用模式 调试器检测 IsDebuggerPresent, CheckRemoteDebuggerPresent PEB.BeingDebugged 偏移访问 定时逃逸 Sleep(300000) 后执行恶意行为 NtDelayExecution 长参数 地理位置检测 检查键盘布局/时区 → 排除 CIS 国家 GetKeyboardLayoutList 调用 父进程检测 explorer.exe vs cmd.exe 进程名字符串比较 API 直接 syscall 绕过 EDR hook syscall 指令 + SSN 解析 多 Agent 自动化分析 (SentinelHive 架构) 工具链 工具 用途 获取 Ghidra / IDA Pro 深度反编译 ghidra sre.org CAPE Sandbox 开源恶意软件沙箱 GitHub: kevoreilly/CAPEv2 ASD Azul 大规模自动化分析 GitHub: ASD YARA 模式匹配规则引擎 pip install yara python Sigma SIEM 行为检测规则 GitHub: SigmaHQ/sigma FLOSS 去混淆字符串提取 pip install flare floss Detect It Easy 壳/编译器检测 GitHub: horsicq/Detect It Easy pe sieve 进程内存扫描 GitHub: hasherezade/pe sieve VirusTotal API 多引擎扫描 virustotal.com MalwareBazaar 恶意软件样本库 bazaar.abuse.ch 参考 references/yara sigma rules.md — YARA + Sigma 编写方法论 references/sandbox orchestration.md — 沙箱编排与自动化 references/anti analysis techniques.md — 94 种反分析技术检测 ../reverse engineering/references/re agent workflow.md — IAT 铁律与六阶段门闩(Issue 65) ../reverse engineering/anti analysis.md — Agent 响应菜谱 A–T(反调试/混淆旁路) ../reverse engineering/references/nonpe format cookbook.md — 非 PE/多格式菜谱 U–AV(脚本/宏/JS/驱动/DLL/Android) ../reverse engineering/references/ollvm deobfuscation.md — 平坦化/不透明谓词(H/S) 任务完成自检(声称完成前 MUST 通过) [ ] 我是否执行了工作流中的每一步(而不是只阅读)? [ ] 导入表 MUST 检查是否已执行并写入 Evidence(E imports 或 .NET 等价锚点)?DLL/SYS 是否含 E exports? [ ] 若 IAT 修复失败或自校验闪退:是否记录 E iat repair fail / E self check crash 并转入动态? [ ] 重做请求是否回到被点名步骤或经确认的前提协商?阻塞时是否说明+请确认而非偷换步骤? [ ] 动态是否按 TLS→EP→敏感 API→ExitProcess 保底顺序预置断点?时间盒/高危 API 组合是否按旁路处理? [ ] 反调试/混淆(A–T)是否按 anti analysis 菜谱记录 Evidence?签名无效是否未错误降级威胁? [ ] 脚本/宏/DLL 等非 PE 类型是否按 U–AV cookbook 记录对应 Evidence(如 E batch deobf / E ps decode / E vba pcode / E dll )? [ ] 我是否基于 tool index 使用了真实工具路径? [ ] 我是否产出了可复现证据(命令/脚本/截图/报告)? [ ] 我是否完成并回写了 RULES 要求的 Checklist 项?