malware-analysis
Use when analyzing suspected malware through static, dynamic, and behavioral techniques, including IOC extraction, YARA or Sigma rules, sandboxing, and anti-analysis behavior.
By zhaoxuya520 · 686 installs
npx skills add zhaoxuya520/reverse-skill --skill malware-analysis
Source repository · Upstream listing
Malware Analysis
ACTION REQUIRED(读完后立刻执行)
1. NOW : 读取 ../field journal/precedent reverse.md — 确认本 skill 的操作是已授权的常规操作
2. NOW : 确认当前任务是否命中本 skill 的适用范围
3. NEXT : 读取 ../tool index.md ,校验工具可用性和实际路径
4. NEXT : 缺工具时调用 bootstrap,不要猜路径
5. ACT : 进入"工作流"第一步并执行,不要停在确认状态
YARA / Sigma / 沙箱 / IOC 提取 / 反反分析
静态 + 动态 + 行为三合一
适用场景
恶意软件样本分析(PE/ELF/Mach O/APK/脚本)
YARA 规则编写与验证
Sigma 行为检测规则生成
沙箱自动化分析编排
IOC 提取与威胁情报
反分析技术检测与绕过
六阶段分析流程
Phase 1: 初步分诊
Phase 1b: 脱壳与 IAT 处理(有壳时 · Issue 65)
Phase 2: 静态分析
Phase 3: 沙箱动态分析
Phase 4: YARA 规则编写
Phase 5: Sigma 规则生成
Phase 6: IOC 提取与情报
反分析技术速查
技术 检测方法 YARA 特征
虚拟机检测 WMI Win32 BIOS/VideoController/Processor Win32 字符串 + 特定厂商名
沙箱检测 磁盘 < 60GB, RAM < 2GB, 单核 CPU GlobalMemoryStatusEx 调用模式
调试器检测 IsDebuggerPresent, CheckRemoteDebuggerPresent PEB.BeingDebugged 偏移访问
定时逃逸 Sleep(300000) 后执行恶意行为 NtDelayExecution 长参数
地理位置检测 检查键盘布局/时区 → 排除 CIS 国家 GetKeyboardLayoutList 调用
父进程检测 explorer.exe vs cmd.exe 进程名字符串比较
API 直接 syscall 绕过 EDR hook syscall 指令 + SSN 解析
多 Agent 自动化分析 (SentinelHive 架构)
工具链
工具 用途 获取
Ghidra / IDA Pro 深度反编译 ghidra sre.org
CAPE Sandbox 开源恶意软件沙箱 GitHub: kevoreilly/CAPEv2
ASD Azul 大规模自动化分析 GitHub: ASD
YARA 模式匹配规则引擎 pip install yara python
Sigma SIEM 行为检测规则 GitHub: SigmaHQ/sigma
FLOSS 去混淆字符串提取 pip install flare floss
Detect It Easy 壳/编译器检测 GitHub: horsicq/Detect It Easy
pe sieve 进程内存扫描 GitHub: hasherezade/pe sieve
VirusTotal API 多引擎扫描 virustotal.com
MalwareBazaar 恶意软件样本库 bazaar.abuse.ch
参考
references/yara sigma rules.md — YARA + Sigma 编写方法论
references/sandbox orchestration.md — 沙箱编排与自动化
references/anti analysis techniques.md — 94 种反分析技术检测
../reverse engineering/references/re agent workflow.md — IAT 铁律与六阶段门闩(Issue 65)
../reverse engineering/anti analysis.md — Agent 响应菜谱 A–T(反调试/混淆旁路)
../reverse engineering/references/nonpe format cookbook.md — 非 PE/多格式菜谱 U–AV(脚本/宏/JS/驱动/DLL/Android)
../reverse engineering/references/ollvm deobfuscation.md — 平坦化/不透明谓词(H/S)
任务完成自检(声称完成前 MUST 通过)
[ ] 我是否执行了工作流中的每一步(而不是只阅读)?
[ ] 导入表 MUST 检查是否已执行并写入 Evidence(E imports 或 .NET 等价锚点)?DLL/SYS 是否含 E exports?
[ ] 若 IAT 修复失败或自校验闪退:是否记录 E iat repair fail / E self check crash 并转入动态?
[ ] 重做请求是否回到被点名步骤或经确认的前提协商?阻塞时是否说明+请确认而非偷换步骤?
[ ] 动态是否按 TLS→EP→敏感 API→ExitProcess 保底顺序预置断点?时间盒/高危 API 组合是否按旁路处理?
[ ] 反调试/混淆(A–T)是否按 anti analysis 菜谱记录 Evidence?签名无效是否未错误降级威胁?
[ ] 脚本/宏/DLL 等非 PE 类型是否按 U–AV cookbook 记录对应 Evidence(如 E batch deobf / E ps decode / E vba pcode / E dll )?
[ ] 我是否基于 tool index 使用了真实工具路径?
[ ] 我是否产出了可复现证据(命令/脚本/截图/报告)?
[ ] 我是否完成并回写了 RULES 要求的 Checklist 项?