二
二进制文件安全分析
作者:鹿Sir开发工具v1
对可疑二进制文件(exe、dll、sys、bin、ocx、scr、cpl、drv)做静态安全分析:反编译、字符串/导入导出表提取、恶意行为识别与威胁评估,输出结构化分析报告。当用户要求分析、检查、评估二进制文件,询问某文件是否恶意、可疑、安全,或给出一个二进制文件路径时触发。触发词:分析二进制、这个 exe 安全吗、恶意文件检测、反编译、病毒分析、样本分析、威胁评估。
下载量
421
点赞
102
价格
免费
技能文档
--- name: aiskillstore-binary-analysis title: 二进制文件安全分析 description: 对可疑二进制文件(exe、dll、sys、bin、ocx、scr、cpl、drv)做静态安全分析:反编译、字符串/导入导出表提取、恶意行为识别与威胁评估,输出结构化分析报告。当用户要求分析、检查、评估二进制文件,询问某文件是否恶意、可疑、安全,或给出一个二进制文件路径时触发。触发词:分析二进制、这个 exe 安全吗、恶意文件检测、反编译、病毒分析、样本分析、威胁评估。 category: 开发工具 --- # 二进制文件安全分析 对可疑二进制文件做深度静态分析,使用环境中可用的 Ghidra 分析能力(本地 Ghidra 或通过 MCP 接入的远程 Ghidra)与沙箱环境。**样本分析必须在隔离/沙箱环境中进行:若使用远程沙箱,先把样本上传至远程再调用分析工具;任何情况下都不得在本地系统执行样本。** ## 何时使用 - 分析可疑可执行文件(.exe、.dll、.sys) - 反编译二进制以理解其行为 - 提取字符串、导入表与导出表 - 识别恶意软件能力与技术手段 - 对未知二进制做静态分析 - 调查疑似木马、勒索软件或其他恶意软件 - 生成威胁评估报告 ## 技能工作流 ### 步骤1:准备分析环境 确认样本文件路径与隔离环境可用;使用远程沙箱时先把二进制上传至沙箱,确认上传完成后再调用分析工具。 ### 步骤2:执行分析 使用可用的 Ghidra 分析工具对样本分析: - **反编译**:汇编转伪 C 代码 - **字符串分析**:提取可读字符串,识别 IoC(失陷指标) - **导入/导出分析**:识别 API 调用与依赖 - **函数分析**:梳理程序逻辑与控制流 - **行为指标**:识别可疑模式(注册表操作、网络调用、进程注入) ### 步骤3:生成报告 输出完整分析: - 文件元数据(大小、哈希、编译时间戳) - 识别出的能力(网络、文件系统、注册表、进程操作) - 可疑指标 - 恶意软件分类(如适用) - 建议处置动作 ## 分析技术 ### 静态分析 - PE 头检查 - 节区分析(.text、.data、.rdata、.rsrc) - 导入地址表(IAT)审查 - 字符串痕迹提取 - 代码签名验证 ### 行为指标 重点关注: - 反调试技术 - 混淆/加壳 - 可疑 API 调用(CreateRemoteThread、WriteProcessMemory 等) - 网络通信模式 - 持久化机制 - 提权尝试 ### 恶意软件分类 常见类别: - 木马/RAT(远程访问木马) - 勒索软件 - 广告软件/PUP(潜在有害程序) - Rootkit - 蠕虫 - 间谍软件 - 浏览器劫持 ## 安全注意事项 - **绝不**在本地系统执行样本 - 所有分析在远程沙箱/隔离环境完成 - 样本文件自动隔离存放 - 只使用 Ghidra 静态分析工具 - 记录全部发现以备事件响应 ## 输出格式 ```markdown ## 二进制分析报告 **文件信息** - 文件名:[filename] - 大小:[bytes] - MD5:[hash] - SHA256:[hash] **分析摘要** [发现概述] **详细发现** 1. [发现类别] - 证据:[具体数据] - 意义:[说明什么问题] **威胁评估** - 严重度:[Critical/High/Medium/Low] - 分类:[恶意软件类型] - 置信度:[High/Medium/Low] **处置建议** 1. [行动项] 2. [行动项] ``` ## 使用示例 用户:「我发现一个可疑文件 setup_installer.exe,能帮我分析吗?」 响应流程: 1. 对 setup_installer.exe 的完整本地路径执行 Ghidra 分析 2. 提取字符串、导入表与反编译代码 3. 识别恶意行为(如有) 4. 输出带处置建议的详细报告
使用说明
# 二进制文件安全分析 对可疑二进制文件(exe、dll、sys 等)做静态安全分析:反编译、字符串/导入导出提取、恶意行为识别与威胁评估,全程在隔离环境进行,不在本地执行样本。 ## 适用场景 - 判断某文件是否恶意、可疑、安全 - 未知二进制的静态分析与行为识别 - 疑似木马、勒索软件的调查与威胁评估 ## 使用方式 对 AI 助手说: ```text 分析一下这个文件是否恶意:<文件路径> 帮我看看 setup_installer.exe 有没有问题 对这个二进制做反编译和威胁评估 ``` ## 分析内容 - 文件元数据:大小、MD5/SHA256、编译时间戳 - 反编译伪代码、字符串与 IoC、导入导出表 - 行为指标:反调试、加壳、进程注入、持久化、提权 - 威胁评估:严重度、恶意软件分类、置信度、处置建议 ## 注意事项 - 分析依赖环境中可用的 Ghidra 能力(本地或 MCP 接入) - 绝不在本地执行样本;远程沙箱场景需先上传样本
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手