尧图精选

Anthropic-Cybersecurity-Skills 实战:PowerShell 混淆恶意软件去混淆分析报告模板详解

🕒 发布时间:2026/9/12 9:58:27 📁 来源:尧图网络
Anthropic-Cybersecurity-Skills 实战PowerShell 混淆恶意软件去混淆分析报告模板详解【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文是 Anthropic-Cybersecurity-Skills 仓库中deobfuscating-powershell-obfuscated-malware技能的配套指南围绕 去混淆分析报告模板 展开。该模板面向应急响应与恶意软件分析场景用于系统化记录多层 PowerShell 混淆样本的层识别、逐层解码、IOC 提取、行为判定与 ATTCK 映射全过程。读者完成本文后将掌握如何规范填写一份可复现、可审计、可直接作为威胁情报依据的 PowerShell 去混淆分析报告。报告模板在技能体系中的定位在 SKILL.md 定义的完整技能中报告模板属于输出工件环节。该技能的核心工作流是识别混淆层 → 迭代去混淆 → 提取 IOC → 生成报告。模板文件assets/template.md恰好承接了最后一步将散落在分析过程中的观察结果收敛为结构化、可引用的证据文档。从仓库目录结构看该技能目录skills/deobfuscating-powershell-obfuscated-malware/的组成是SKILL.md技能定义YAML frontmatter 完整工作流声明了mitre_attack映射T1059.001、T1027.010、T1140、T1027、T1620以及 D3FEND、NIST CSF 框架映射references/standards.md混淆技术分类法与 PowerShell AST 节点类型参考references/api-reference.md正则模式、库与检测事件 ID 速查references/workflows.md三种去混淆工作流示意图scripts/process.py与scripts/agent.py可直接运行的自动化去混淆脚本assets/template.md本文解析的分析报告模板。报告模板的典型应用时机包括对授权安全测试中采集的混淆 PowerShell 样本进行分析时、在受控环境分析恶意样本或攻击工件时、在红队演练中复盘投递载荷时以及基于攻击技术理解构建检测能力时。报告元数据建立样本身份标识模板第一部分是报告元数据表它是整个报告的身份证FieldValueReport IDPS-DEOB-YYYY-NNNNDateYYYY-MM-DDSample Hash (SHA-256)Original FilenameClassificationTLP:AMBER各字段的填写要点Report ID按PS-DEOB-前缀 年份 四位序号编码例如PS-DEOB-2026-0042保证报告在组织内部可唯一检索Date使用 ISO 8601 日期格式Sample Hash (SHA-256)样本哈希是关联其他情报源沙箱、威胁情报平台、内部事件库的关键标识必须使用 SHA-256 而非 MD5Classification模板预置TLP:AMBER。这意味着报告内容在共享时仅限组织内部及需知人群使用与 SKILL.md 强调的在受控环境分析的安全前提保持一致。混淆层识别去混淆前的事实清单第二部分要求分析师在动手解码之前先列明观测到的混淆层。模板提供了三层空表LayerTechniqueDescription123为什么要先识别、后解码SKILL.md 明确指出现代恶意软件使用多层混淆需要迭代式去混淆每层的技术判定决定了选用哪种解码器。该技能的 混淆技术分类法 给出了标准的 10 层分类可直接作为 Technique 列的取值依据LayerTechniqueExampleL1Base64 EncodedCommandpowershell -enc SQBFAFgA...L2String Concatenation$aInvoke-ExpressionL3Character Code Array[char[]](73,69,88)-joinL4Tick-Mark InsertionInvoke-ExpressionL5Environment Variable$env:COMSPEC[4,15,25]-joinL6SecureStringConvertTo-SecureString ... -KeyL7Compression Base64IO.Compression.DeflateStreamL8XOR Encoding$bytes | %{ $_ -bxor 0x42 }L9Replace Chain.Replace(abc,I).Replace(...)L10Format String({2}{0}{1} -f ke-,Ex,Invo)这一层的识别自动化程度较高。仓库中 scripts/agent.py 的detect_obfuscation_techniques()内置了带严重级别标记的检测规则表例如-EncodedCommandHIGH、[char]/[int]数字转换MEDIUM、iex/invoke-expressionHIGH、Net.WebClient/DownloadString下载 cradleCRITICAL、[System.Convert]::FromBase64StringHIGH等。另一个脚本 process.py 的analyze()方法则将检测维度扩展到 17 项并输出每类技术的出现次数可作为识别阶段的机器辅助证据。去混淆结果记录逐层拆解过程逐层分解明细报告核心部分要求按输入尺寸 → 输出尺寸 → 应用技术记录每一层的变换LayerInput SizeOutput SizeTechnique Applied1bytesbytes2bytesbytes尺寸变化本身就是重要信号Base64 解层通常带来约 25% 的缩减压缩层Deflate/GZip解码后会显著膨胀而 IEX 替换层往往输出的是完整的新脚本块。SKILL.md 提供的自动化工作流恰好按层输出这类度量其iex_replacement_deobfuscate()会逐层打印Layer N: Unwrapped X chars并将每层的layer、technique、content_length记录到 layers 列表process.py 的deobfuscate()则在每次迭代中记录length_before与length_after最多迭代 20 轮直至内容收敛。分析师可将这些机器输出直接映射进报告表格。最终去混淆脚本摘要模板要求用三个要点收束解码终点Total layers removed实际剥离的总层数应与上方逐层表行数一致Final script purpose对最终明文脚本用途的一句话判定如下载并执行第二阶段 payload建立持久化计划任务等Execution method脚本的实际执行方式-EncodedCommand、管道 IEX、Start-Process等。判定解码是否到终点的客观标准可参考 SKILL.md 的验证准则所有混淆层被正确识别并分类、Base64 命令被解码为可读 PowerShell、tick 标记与字符串拼接被消除、IEX 替换揭示了下一阶段载荷。实践中的一个常用停止条件是连续一轮迭代后脚本内容不再变化[process.py](https://link.gitcode.com/i/2451b16c776d8240b8779c29a19a5170) 中的current previous 判断。提取 IOC去混淆的直接产出最终明文脚本的价值集中体现在 IOC 提取。模板按四类组织证据每类均含目的/动作描述列URLPurposePayload download / C2IPContextPathActionCreated / Modified / DeletedKeyActionCreated / Modified提取的正则策略已在仓库中给出可直接复用的实现URLhttps?://[^\s\)\] 形式匹配见 agent.py 与 process.py 中的url_patternIP\b(?:\d{1,3}\.){3}\d{1,3}\b文件路径匹配盘符路径C:\...、UNC 路径\\...与环境变量路径%APPDATA%等注册表键匹配HKLM|HKCU|HKCR|HKU|HKCC开头的完整键路径。除了四类模板字段仓库脚本还扩展提取了域名、可疑命令与 Base64 blob。process.py 的_extract_iocs()会额外匹配DownloadString、DownloadFile、Invoke-WebRequest、Start-Process、New-ScheduledTask、Add-MpPreference、Reflection.Assembly等高风险命令并归入suspicious_commands。其中Add-MpPreference -ExclusionPath与Set-MpPreference -DisableRealtimeMonitoring类命令SKILL.md 的 IOC 提取列表亦包含通常直接指向防御绕过行为值得在报告的行为分析部分重点标注。撰写报告时建议将这些命令行为并入对应表格的目的/动作列使 IOC 表既是提取清单又是行为证据。行为分析从静态证据到攻击意图模板的行为分析部分用四个条目把静态解码结论升华到战术意图层面Download behavior下载动作特征下载源、下载后落盘位置、是否立即执行Persistence mechanism持久化方式计划任务、注册表 Run 键、WMI 订阅、启动文件夹等Evasion techniques逃避手段禁用实时防护、排除扫描路径、内存加载绕过 AMSI 等Payload type载荷类型判定远控、挖矿、勒索、窃密、下载器等。这里可与 SKILL.md 的验证标准相互印证Deobfuscated script matches observed malware behavior in sandbox——即行为分析结论应与沙箱动态观测结果一致。仓库还提供了第三种佐证途径workflows.md 中的动态沙箱去混淆工作流建议在隔离环境执行脚本并采集 PowerShell 脚本块日志Event ID 4104再通过日志重建执行链这与静态行为推断形成交叉验证。MITRE ATTCK 映射让报告进入威胁情报生态模板末段要求为关键发现补充 ATTCK 技术映射并已预填两条基准项TechniqueIDEvidencePowerShellT1059.001Script executionObfuscated FilesT1027Multi-layer encoding这两条预填项与 SKILL.md 的 frontmatter 一致。更完整的映射参考见 standards.md 的 ATTCK 表TechniqueIDDescriptionCommand and Scripting Interpreter: PowerShellT1059.001Malicious PowerShell executionObfuscated Files or InformationT1027Encoding/encryption of scriptsDeobfuscate/Decode FilesT1140Runtime deobfuscationIngress Tool TransferT1105Downloading payloads via PSSystem Binary Proxy ExecutionT1218Using trusted binariesEvidence 列应引用报告上文的观测如第 1 层为 UTF-16LE Base64第 2 层为 tick 标记拼接对应 T1027解码后出现New-Object Net.WebClient.DownloadString对应 T1105。映射的价值在于报告可直接与仓库根目录的 ATTACK_COVERAGE.md 及 mappings/mitre-attack 下的导航层文件衔接便于组织级覆盖度统计与检测缺口分析。分析依据与报告工具链填写报告时分析结论应建立在可复现的工具与流程之上。该技能推荐的运行前提SKILL.md包括Python 3.9标准库base64、re、subprocess、PowerShell 5.1 或 7提供 AST 能力、PSDecode 与 PowerDecode 等专用去混淆工具、隔离 VM 或沙箱以及用于手工编码变换的 CyberChef。仓库内两条脚本可直接驱动报告各章节的生成# 分析混淆技术、解码 Base64、解析字符串拼接并提取 IOC输出 JSON 报告 python scripts/agent.py --script obfuscated.ps1 --output report.json # 迭代式多层去混淆支持 --extract-iocs 与 --report 输出结构化结果 python scripts/process.py --file obfuscated.ps1 --output deobfuscated.ps1 --report report.jsonagent.py的run_analysis()按混淆技术清单 → Base64 解码 → 字符串拼接解析 → IOC 提取四段式输出与报告模板的层识别 → 去混淆结果 → IOC章节天然对应process.py的PowerShellDeobfuscator类则完整实现了 tick 移除、拼接解析、EncodedCommand/FromBase64String 解码、字符数组解析、格式字符串解析与压缩流解压共七类解层器并记录每层迭代的尺寸变化——这正是报告逐层分解明细表的机器来源。需要说明的是自动化工具负责的是机械变换最终脚本用途判定、行为分析等语义判断仍需分析师人工完成。总结模板即检查清单assets/template.md并非一张孤立的表格它本质上是整个去混淆流程的质量检查清单元数据保证可溯源层识别表强制先分类后解码逐层分解记录保证可复现IOC 表与行为分析产出可直接对接情报平台ATTCK 映射则让单次分析融入组织级威胁图景。将 SKILL.md 的工作流、process.py 与 agent.py 的自动化输出、以及 standards.md 的分类法三者组合使用分析师可以在最短时间内产出一份证据链完整、可被同行复核的 PowerShell 恶意软件去混淆分析报告。该技能基于 Apache-2.0 许可见 LICENSE可自由用于个人与商业安全分析项目。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联 返回资讯列表 →