二进制文件安全审查

作者:鹿Sir开发工具v1

分析二进制文件(exe、dll、sys、bin、ocx、scr、cpl、drv)以评估是否恶意:反编译、提取字符串/导入导出表、识别恶意行为特征并输出威胁评估报告。当用户要求分析、检查、评估二进制文件,询问某文件是否恶意/可疑/安全,或提供二进制文件路径时触发。触发词:二进制分析、恶意文件检测、反编译、PE 分析、威胁评估。

下载量
347
点赞
85
价格
免费

技能文档

---
name: binary-analysis
title: 二进制文件安全审查
category: 开发工具
description: 分析二进制文件(exe、dll、sys、bin、ocx、scr、cpl、drv)以评估是否恶意:反编译、提取字符串/导入导出表、识别恶意行为特征并输出威胁评估报告。当用户要求分析、检查、评估二进制文件,询问某文件是否恶意/可疑/安全,或提供二进制文件路径时触发。触发词:二进制分析、恶意文件检测、反编译、PE 分析、威胁评估。
---

# 二进制文件安全审查

对可疑二进制文件做深度静态分析:反编译、字符串与导入导出表提取、恶意行为识别与威胁评估,全程在隔离环境中进行,不在本地执行样本。

## 适用场景

- 分析可疑可执行文件(.exe、.dll、.sys)
- 反编译二进制文件以理解其行为
- 提取文件中的字符串、导入与导出表
- 识别恶意软件能力与技术手法
- 对未知二进制做静态分析
- 调查木马、勒索软件等恶意样本
- 生成威胁评估报告

## 技能工作流

### 步骤1:环境与样本确认

确认文件路径与哈希;将样本置于隔离的沙箱或静态分析环境(如 Ghidra 等反编译工具、objdump、radare2 等当前环境可用的分析工具)。**任何情况下不得在本地或生产环境执行样本。**

### 步骤2:执行分析

使用可用的静态分析工具:

- **反编译**:汇编转伪 C 代码
- **字符串分析**:提取可读字符串用于 IoC(失陷指标)识别
- **导入/导出分析**:识别 API 调用与依赖
- **函数分析**:梳理程序逻辑与控制流
- **行为指标**:识别可疑模式(注册表操作、网络调用、进程注入)

### 步骤3:生成报告

按「输出格式」模板产出完整分析:文件元数据、能力识别、可疑指标、恶意软件分类(如适用)与处置建议。

## 分析技术

### 静态分析

- PE 头检查
- 节区分析(.text、.data、.rdata、.rsrc)
- 导入地址表(IAT)审查
- 字符串痕迹提取
- 代码签名验证

### 行为指标

重点排查:

- 反调试技术
- 混淆/加壳
- 可疑 API 调用(CreateRemoteThread、WriteProcessMemory 等)
- 网络通信模式
- 持久化机制
- 提权尝试

### 恶意软件分类

常见类别:

- 木马/RAT(远控)
- 勒索软件
- 广告软件/PUP(潜在有害程序)
- Rootkit
- 蠕虫
- 间谍软件
- 浏览器劫持

## 安全须知

- **绝不**在本地系统执行样本
- 全部分析在远程沙箱或隔离环境进行
- 样本文件自动隔离存放
- 只使用静态分析工具
- 所有发现记录归档,供事件响应使用

## 输出格式

```markdown
## 二进制分析报告

**文件信息**
- 文件名: [文件名]
- 大小: [字节]
- MD5: [哈希]
- SHA256: [哈希]

**分析摘要**
[发现概览]

**详细发现**
1. [发现类别]
   - 证据: [具体数据]
   - 意义: [含义解读]

**威胁评估**
- 严重程度: [严重/高/中/低]
- 分类: [恶意软件类型]
- 置信度: [高/中/低]

**处置建议**
1. [行动项]
2. [行动项]
```

## 使用示例

用户:「我发现一个可疑文件 setup_installer.exe,能帮我分析吗?」

处理流程:

1. 对 setup_installer.exe 的完整路径执行静态分析(反编译 + 字符串 + 导入表)
2. 提取字符串、导入表与反编译代码
3. 识别恶意行为(如有)
4. 按模板输出详细报告与处置建议

使用说明

# 二进制文件安全审查

对可疑二进制文件(exe/dll/sys/bin 等)做静态安全分析:反编译、字符串与导入导出表提取、恶意行为识别、威胁评估报告,全程隔离环境、不执行样本。

## 使用

```text
帮我分析这个文件是否恶意:~/Downloads/setup_installer.exe
```

技能会按「环境确认 → 静态分析 → 报告输出」流程处理,产出含哈希、详细发现、威胁评级与处置建议的分析报告。

## 工作原理

- **静态优先**:PE 头、节区、IAT、字符串、代码签名五路静态分析,结合反编译伪代码理解行为
- **行为画像**:聚焦反调试、加壳、可疑 API(进程注入/远程线程)、网络外联、持久化与提权六类指标
- **安全红线**:样本永不本地执行,全流程在沙箱/隔离环境完成,发现全程留档供事件响应使用

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手