
恶意软件分析全流程Ghidra逆向沙箱引爆——Anthropic-Cybersecurity-Skills实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills面对一个可疑的恶意软件样本先跑字符串还是先丢沙箱Ghidra逆向到哪一步该停下来新手最常卡在流程混乱上。本文基于开源项目Anthropic-Cybersecurity-Skills817 个结构化网络安全技能库带你走通恶意软件分析的完整链路YARA 快速分诊 → PEStudio 静态分析 → Cuckoo 沙箱引爆 → Ghidra 逆向深挖 → IOC 提取每一步都有对应的专家级技能文件可直接喂给 AI 助手。为什么用技能库来做恶意软件分析传统学习方式靠师傅带而这个仓库把资深分析师的Playbook操作手册直接结构化每个技能都是何时使用 → 前置条件 → 分步工作流 → 结果验证四段式并且映射到 MITRE ATTCK、NIST CSF 2.0 等 6 大框架。仓库中Malware Analysis恶意软件分析领域共有 39 个技能覆盖静态/动态分析、逆向工程、沙箱引爆全链路。本地克隆后即可用git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills把仓库路径指向 Claude Code、Cursor、Copilot 等任意 AI 平台提问时 AI 会自动匹配到对应技能文件并按步骤执行——相当于随身带了一位逆向工程师。第 1 步YARA 规则快速分诊拿到一批样本第一件事不是深挖而是用 YARA 规则批量比对已知家族签名几分钟就能把已知威胁从未知威胁中分离出来。对应技能performing-malware-triage-with-yara/SKILL.md技能文件里的核心思路先用社区规则库YARA-Rules、Florian Roth 签名库扫描整个样本目录对命中的样本标记家族未命中的进入人工分析队列关键提醒YARA 分诊不能当作唯一手段——它只能识别已知模式新变种依然需要动态观察这一步的价值在于排雷已知家族直接归档把 80% 的精力留给真正陌生的样本。第 2 步PEStudio 静态分析不执行样本对未知样本先做不运行任何代码的静态检查文件头、导入表、字符串、资源区判断它是否加壳、是否含有反分析技巧。对应技能performing-static-malware-analysis-with-pe-studio/SKILL.md技能文件给出的标准动作计算 MD5/SHA-256 哈希并做威胁情报查询查看 PE 导入表——VirtualAlloc、CryptEncrypt、InternetOpen等 API 往往直接暴露注入、加密、C2 通信意图用 FLOSS 解出混淆字符串全程在断网隔离的虚拟机里进行⚠️ 前置提醒技能文件明确标注静态分析只做执行前分诊行为观察必须交给沙箱别在生产环境双击样本。第 3 步Cuckoo 沙箱引爆看行为全貌静态能看到它想做什么沙箱告诉你它实际做了什么。Cuckoo Sandbox 会在隔离虚拟机中执行样本自动采集进程链、文件写入、注册表修改、网络通信和 API 调用。对应技能analyzing-malware-behavior-with-cuckoo-sandbox/SKILL.md技能文件划出的重点提交样本cuckoo submit suspect.exe超时时间建议 300 秒实时盯住Web 界面查看进程树和截图关注二阶段载荷下载网络层配合 Suricata让签名引擎同步标记可疑流量环境要求独立分析服务器 Windows 干净快照 InetSim 模拟互联网服务磁盘预留 500 GB 存 PCAP 和内存镜像技能文件还特别警告疑似勒索软件的样本引爆前必须确认网络隔离否则它可能顺着共享目录在沙箱里横向扩散。第 4 步Ghidra 逆向拆解加密与 C2 协议沙箱报告告诉你它连了一个陌生域名但加密算法是什么、C2 协议怎么握手、混淆逻辑如何绕过检测——这些必须靠逆向。Ghidra 是 NSA 出品的免费反汇编/反编译工具能把机器码还原成伪 C 代码。对应技能reverse-engineering-malware-with-ghidra/SKILL.md技能文件里最实用的导航策略线索定位方法说明入口点从WinMain/_start顺藤摸瓜理清主执行流可疑 API 交叉引用搜VirtualAlloc、CreateRemoteThread内存注入特征字符串搜索Search → For Strings直接找 C2 域名、IP、注册表路径大函数按函数大小排序核心逻辑通常藏在最大的几个函数里另外技能文件给出了无头模式headless的自动化用法/opt/ghidra/support/analyzeHeadless /tmp/ghidra_project MalwareProject \ -import suspect.exe -postScript ExportDecompilation.py -deleteProject适合批量样本自动导出反编译结果。技能文件同时强调逆向不是第一步必须先有静态 动态分析铺垫否则在汇编海洋里会浪费大量时间。第 5 步提取 IOC形成可共享情报分析到尾声把散落的线索收敛成指标IOC文件哈希、C2 域名/IP、注册表键、互斥体名称、行为特征并格式化为 STIX 2.1 标准便于团队共享。对应技能performing-malware-ioc-extraction/SKILL.md技能文件把 IOC 分成两类整理静态 IOCMD5/SHA-256、imphash用于家族聚类、编译时间戳、PDB 路径、数字签名动态 IOCDNS 查询、HTTP 请求、TCP/UDP 连接、文件落盘、注册表修改、注入的进程、持久化任务提取完 IOC 后别忘了反哺第 1 步为新家族编写专属 YARA 规则让下批同族样本秒识别——流程就此闭环。全流程速查表阶段工具技能文件产出分诊YARAskills/performing-malware-triage-with-yara/家族分类静态PEStudioskills/performing-static-malware-analysis-with-pe-studio/导入表/字符串/加壳判断动态Cuckooskills/analyzing-malware-behavior-with-cuckoo-sandbox/行为报告/感染链逆向Ghidraskills/reverse-engineering-malware-with-ghidra/加密逻辑/C2 协议情报STIX/YARAskills/performing-malware-ioc-extraction/IOC 检测规则每个技能目录下还有references/深度技术参考和scripts/可运行辅助脚本可进一步查阅例如 reverse-engineering-malware-with-ghidra/references/。给新手的 3 条安全提醒永远在隔离虚拟机里分析主机断网、样本快照可随时回滚先静态后动态再逆向顺序颠倒会浪费时间甚至污染环境所有操作仅限授权环境——仓库在 SECURITY.md 中明确这些技能仅供授权渗透测试、安全研究与教学用途按这五步走完你手上就有了可复现、可共享的完整分析链条再把仓库指向你的 AI 助手每一步都有专家 Playbook 兜底。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考