二
二进制文件安全审查
作者:鹿Sir开发工具v1
分析二进制文件(exe、dll、sys、bin、ocx、scr、cpl、drv)以评估是否恶意:反编译、提取字符串/导入导出表、识别恶意行为特征并输出威胁评估报告。当用户要求分析、检查、评估二进制文件,询问某文件是否恶意/可疑/安全,或提供二进制文件路径时触发。触发词:二进制分析、恶意文件检测、反编译、PE 分析、威胁评估。
下载量
347
点赞
85
价格
免费
技能文档
--- name: binary-analysis title: 二进制文件安全审查 category: 开发工具 description: 分析二进制文件(exe、dll、sys、bin、ocx、scr、cpl、drv)以评估是否恶意:反编译、提取字符串/导入导出表、识别恶意行为特征并输出威胁评估报告。当用户要求分析、检查、评估二进制文件,询问某文件是否恶意/可疑/安全,或提供二进制文件路径时触发。触发词:二进制分析、恶意文件检测、反编译、PE 分析、威胁评估。 --- # 二进制文件安全审查 对可疑二进制文件做深度静态分析:反编译、字符串与导入导出表提取、恶意行为识别与威胁评估,全程在隔离环境中进行,不在本地执行样本。 ## 适用场景 - 分析可疑可执行文件(.exe、.dll、.sys) - 反编译二进制文件以理解其行为 - 提取文件中的字符串、导入与导出表 - 识别恶意软件能力与技术手法 - 对未知二进制做静态分析 - 调查木马、勒索软件等恶意样本 - 生成威胁评估报告 ## 技能工作流 ### 步骤1:环境与样本确认 确认文件路径与哈希;将样本置于隔离的沙箱或静态分析环境(如 Ghidra 等反编译工具、objdump、radare2 等当前环境可用的分析工具)。**任何情况下不得在本地或生产环境执行样本。** ### 步骤2:执行分析 使用可用的静态分析工具: - **反编译**:汇编转伪 C 代码 - **字符串分析**:提取可读字符串用于 IoC(失陷指标)识别 - **导入/导出分析**:识别 API 调用与依赖 - **函数分析**:梳理程序逻辑与控制流 - **行为指标**:识别可疑模式(注册表操作、网络调用、进程注入) ### 步骤3:生成报告 按「输出格式」模板产出完整分析:文件元数据、能力识别、可疑指标、恶意软件分类(如适用)与处置建议。 ## 分析技术 ### 静态分析 - PE 头检查 - 节区分析(.text、.data、.rdata、.rsrc) - 导入地址表(IAT)审查 - 字符串痕迹提取 - 代码签名验证 ### 行为指标 重点排查: - 反调试技术 - 混淆/加壳 - 可疑 API 调用(CreateRemoteThread、WriteProcessMemory 等) - 网络通信模式 - 持久化机制 - 提权尝试 ### 恶意软件分类 常见类别: - 木马/RAT(远控) - 勒索软件 - 广告软件/PUP(潜在有害程序) - Rootkit - 蠕虫 - 间谍软件 - 浏览器劫持 ## 安全须知 - **绝不**在本地系统执行样本 - 全部分析在远程沙箱或隔离环境进行 - 样本文件自动隔离存放 - 只使用静态分析工具 - 所有发现记录归档,供事件响应使用 ## 输出格式 ```markdown ## 二进制分析报告 **文件信息** - 文件名: [文件名] - 大小: [字节] - MD5: [哈希] - SHA256: [哈希] **分析摘要** [发现概览] **详细发现** 1. [发现类别] - 证据: [具体数据] - 意义: [含义解读] **威胁评估** - 严重程度: [严重/高/中/低] - 分类: [恶意软件类型] - 置信度: [高/中/低] **处置建议** 1. [行动项] 2. [行动项] ``` ## 使用示例 用户:「我发现一个可疑文件 setup_installer.exe,能帮我分析吗?」 处理流程: 1. 对 setup_installer.exe 的完整路径执行静态分析(反编译 + 字符串 + 导入表) 2. 提取字符串、导入表与反编译代码 3. 识别恶意行为(如有) 4. 按模板输出详细报告与处置建议
使用说明
# 二进制文件安全审查 对可疑二进制文件(exe/dll/sys/bin 等)做静态安全分析:反编译、字符串与导入导出表提取、恶意行为识别、威胁评估报告,全程隔离环境、不执行样本。 ## 使用 ```text 帮我分析这个文件是否恶意:~/Downloads/setup_installer.exe ``` 技能会按「环境确认 → 静态分析 → 报告输出」流程处理,产出含哈希、详细发现、威胁评级与处置建议的分析报告。 ## 工作原理 - **静态优先**:PE 头、节区、IAT、字符串、代码签名五路静态分析,结合反编译伪代码理解行为 - **行为画像**:聚焦反调试、加壳、可疑 API(进程注入/远程线程)、网络外联、持久化与提权六类指标 - **安全红线**:样本永不本地执行,全流程在沙箱/隔离环境完成,发现全程留档供事件响应使用
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手