CTF 恶意软件与网络分析
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,将 @user_257ad2a8/ctf-malware 安装到 AI 助手中。
技能介绍
问题
在 CTF 恶意软件题目中,样本常常不是一眼可读的 exe:JS/PowerShell 用 eval、base64 混淆,C2 走自定义加密或异常端口,PE/.NET 还带沙箱规避。真正卡人的不是单个工具,而是缺少一套从脚本到网络、从 PE 到内存的排查顺序。
技能如何工作
ctf malware 按题型把分析路径拆成可执行步骤:先用 strings、grep 看网络指标,再识别 beaconing、DGA、DNS tunneling 等 C2 模式;脚本类题目替换 eval/IEX 为输出函数,解 base64、atob()、String.fromCharCode();遇到 RC4、AES-CBC、ChaCha20 等协议时按“时间顺序拼接 payload”“发送 null byte 抽 keystream”等线索定位密钥。PE/.NET 部分覆盖 dnSpy、pe-sieve、AsmResolver、LimeRAT 配置提取与 PyInstaller/PyArmor 解包;YARA、Unicorn、Capstone、Volatility 3 的 malfind 用于规则匹配、shellcode 模拟与内存注入检测。
边界
它更适合有恶意软件行为的 CTF 样本。若只是 crackme、纯 packed 或自定义 VM,应转 /ctf-reverse;若核心是磁盘恢复、网络重建,应转 /ctf-forensics;若重点是公开溯源或基础设施追踪,应转 /ctf-osint。
使用场景
- 拿到用 eval 和 base64 包裹的 JS 恶意脚本,需要还原真实载荷并识别 C2 域名。
- PCAP 中 C2 流量使用异常端口和自定义加密,需要提取 beaconing、DNS 或 WebSocket 指标。
- Windows PE 样本隐藏 .NET 配置,需要用 dnSpy、pe-sieve 或 AsmResolver 提取 C2 与密钥。
- 内存镜像发现注入代码,需要运行 Volatility 3 malfind 并用 YARA 匹配恶意字符串。
适合人员
- 打 CTF 的安全选手,需要快速判断恶意脚本、C2 流量和 PE 配置从哪里入手。
- 做恶意软件分析的工程师,需要把 PCAP、PE 文件和内存镜像中的线索整理成可复现步骤。
- 写检测规则的安全工程师,需要用 YARA 匹配 shellcode、base64 载荷和 PowerShell 混淆模式。
- 负责取证复盘的蓝队分析师,需要确认注入代码、沙箱规避和 C2 解密逻辑是否真实存在。