勒索软件逆向:从加密例程分析到泄露站点情报——完整实战指南
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
勒索软件逆向分析是安全应急响应中最硬核的环节之一。Anthropic-Cybersecurity-Skills是一个面向 AI 智能体的开源网络安全技能库,收录了 817 个结构化安全技能,其中勒索软件防御领域(Ransomware Defense)专门覆盖从加密例程逆向、加密机制分析到泄露站点(DLS)情报监测的完整链路。本文将带你看懂这套技能库如何把资深 DFIR 分析师的勒索软件处置流程,变成 AI 智能体可以直接执行的步骤。
为什么需要"AI 版"勒索软件逆向流程 🧠
勒索软件分析涉及大量专业判断:
- 样本用的是什么加密算法(AES-256?ChaCha20?还是自研)?
- 密钥是如何生成和存放的?有没有实现缺陷?
- 不付赎金,文件能不能救回来?
- 攻击团伙的泄露站点在曝光哪些行业?你的组织在不在"下一批受害者"名单里?
传统做法是查资料 + 凭经验。而 Anthropic-Cybersecurity-Skills 把每个分析步骤拆成When to Use(何时使用)→ Prerequisites(前置条件)→ Workflow(分步操作)→ Verification(结果验证)四个标准板块,让 AI 智能体按资深分析师的剧本一步步执行,而不是凭空猜测工具命令。
每个技能都映射到六大行业框架——MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、MITRE D3FEND、NIST AI RMF 和 MITRE F3,这意味着你的分析结论可以直接对齐合规报告。
核心技能一:逆向勒索软件加密例程 🔍
技能位置:skills/reverse-engineering-ransomware-encryption-routine/SKILL.md
理解混合加密模型
现代勒索软件几乎都采用混合加密:先用随机对称密钥(AES-256-CBC/CTR 或 ChaCha20)加密每个文件,再用攻击者内嵌的 RSA 公钥(2048/4096 位)加密这把对称密钥。技能文档中列出了真实家族案例:
| 勒索软件家族 | 加密方案 |
|---|---|
| Rhysida | AES-256-CTR + RSA-4096 |
| Qilin.B | AES-256-CTR(AES-NI 加速,ChaCha20 兜底) |
| Medusa | AES-256 + RSA |
| LockBit / REvil / Conti | AES-256-CBC + RSA-2048(最常见方案) |
三步定位加密实现
- 识别加密 API:扫描 PE 导入表中的
CryptEncrypt、BCryptEncrypt、EVP_EncryptUpdate等函数,直接判断算法与模式; - 查找加密常量:在二进制里搜索 AES S-Box、ChaCha20 常量(
expand 32-byte k)和内嵌 RSA 公钥标记; - 提取目标文件特征:解析样本中的目标扩展名列表(.docx、.sql、.bak 等)与加密后的文件结构,判断密钥是追加在文件尾部还是前置在头部。
技能目录中附带可直接运行的辅助脚本 scripts/process.py,以及三条标准工作流图 references/workflows.md(加密例程识别 → 密钥恢复评估 → 解密器开发),非常适合新手按图索骥。
实现缺陷 = 免费解密机会 💡
这是整个逆向流程最有价值的部分。技能文档明确列出六类常见实现缺陷:
- 硬编码加密密钥
- 弱随机数生成(用
GetTickCount或time()作种子) - 多个文件复用同一 IV
- 使用 ECB 模式
- 加密后密钥仍驻留内存
- 加密过程中的竞态条件
命中任意一条,都可能意味着不付赎金也能解密——这正是 No More Ransom 项目大量免费解密器背后的原理。
核心技能二:验证解密可行性 📦
技能位置:skills/analyzing-ransomware-encryption-mechanisms/SKILL.md
逆向只是第一步,还要回答"现在能不能救数据"。这个技能提供了一份常见加密方案速查表(从AES-256-CBC + RSA-2048到XOR-only的强度分级),并指导你:
- 用已知明文对验证加密例程复现;
- 分析密钥管理方式(密钥追加位置、头部结构、熵值判断);
- 在 NoMoreRansom 数据库中核对是否已有现成免费解密器。
⚠️ 技能中特别强调:在生产数据上操作前,务必先在加密文件的测试副本上验证解密方法。
核心技能三:泄露站点(DLS)威胁情报 🕵️
技能位置:skills/analyzing-ransomware-leak-site-intelligence/SKILL.md
双重勒索下的情报金矿
现代勒索软件团伙采用"双重勒索"模式:先窃取数据再加密,把受害者名称、数据样本和倒计时挂到 Tor 隐藏服务上施压。据技能文档引用数据,2025 年上半年有 96 个活跃团伙、每月约 535 家受害组织被挂名。
监测这些站点能拿到:
- 受害者画像:公司名称、行业、国家
- 攻击时间线:上榜时间、付款期限、数据发布时间
- 团伙能力评估:目标行业、攻击频率、运营节奏
- 趋势信号:新团伙浮现、改名换皮、执法打击动态
五步情报分析流程
技能给出完整流水线:从公开追踪源(如 Ransomwatch)摄取数据 → 按月度分析团伙活跃度 → 生成行业/地理风险评分(占比 >15% 为 critical 级风险)→ 追踪 90 天内新出现的团伙 → 输出含 Top 10 团伙排名和行业风险表的威胁情报报告。
🔒安全红线:技能明确要求绝不在生产环境直接访问 DLS 站点,应使用 Tor 隔离的研究虚拟机或商业监测服务(DarkFeed、KELA 等)间接获取数据。
把三条线串起来:完整的勒索软件响应知识网
除了上述三大核心技能,技能库的勒索软件领域还有 13 个技能组成完整防御链。你可以按需组合调用:
| 分析阶段 | 推荐技能 | 路径 |
|---|---|---|
| 加密例程逆向 | 识别算法与密钥缺陷 | skills/reverse-engineering-ransomware-encryption-routine/ |
| 解密可行性验证 | 复现加密例程 | skills/analyzing-ransomware-encryption-mechanisms/ |
| 泄露站点监测 | DLS 情报采集 | skills/analyzing-ransomware-leak-site-intelligence/ |
| 网络指标分析 | 横向移动与 C2 流量 | skills/analyzing-ransomware-network-indicators/ |
| 支付钱包追踪 | 加密货币资金流 | skills/analyzing-ransomware-payment-wallets/ |
| 事件响应 | 应急处置流程 | skills/performing-ransomware-response/ |
| 数据恢复 | 恢复与演练 | skills/recovering-from-ransomware-attack/ |
这些技能在 MITRE ATT&CK 中映射到T1486(Data Encrypted for Impact)等关键技术;框架映射明细见 references/standards.md,全库覆盖率可视化文件为 mappings/attack-navigator-layer.json,涉及金融欺诈场景(赎金支付环节)的技能还映射了 MITRE F3 框架,映射规范见 docs/mitre-f3-mapping.md。
快速上手:让 AI 智能体学会这套技能 ⚡
技能库遵循 agentskills.io 开放标准,零配置即可被 Claude Code、GitHub Copilot、Codex CLI、Cursor、Gemini CLI 等 26+ 平台加载。
# 方式一:Git clone git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills cd Anthropic-Cybersecurity-Skills每个技能采用"渐进式披露"设计:智能体扫描技能元信息(frontmatter)仅消耗约 30 token,完整加载工作流需 500–2000 token,因此它可以在一次遍历内检索全部 817 个技能而不撑爆上下文窗口。
之后你只需对智能体说"分析这个勒索软件样本的加密例程",它会自动匹配reverse-engineering-ransomware-encryption-routine等技能并按 Workflow 分步执行。
写在最后 ✅
勒索软件逆向的难点从来不在单一工具,而在把加密分析、密钥评估、情报监测串成一条可复现的分析链。Anthropic-Cybersecurity-Skills 的价值就在于:它把这条链上的每个环节都写成了 AI 可以直接执行的结构化剧本,并且每个剧本都对齐行业标准框架。无论你是应急响应人员、威胁情报分析师,还是刚入行的新手,跟着 CONTRIBUTING.md 了解目录规范后,都能快速上手这套技能体系。
本项目为社区开源项目(Apache 2.0 许可),包含攻防双向技术,请仅在授权范围内用于安全研究、防御与教育目的。
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考