Agent Skill 写作与研究

恶意软件分析报告撰写

构建清晰、可操作的恶意软件分析报告,涵盖摘要、行为分析、技术细节和应对建议。

查看 GitHub 仓库 ↗ ⭐ 21 Stars

📌 Skill基础信息

Skill名称:writing-a-malware-analysis-report

简称:恶意软件分析报告撰写

来源:社区第三方(meltedinhex/analyst-ai-pack)

运行宿主:Claude-Code CLI

核心定位:为已完成恶意软件分析的安全分析师提供结构化报告生成能力,覆盖样本识别、能力分析、IOC提取和ATT&CK映射,适合恶意软件逆向工程后的文档化阶段。

🧩 内部核心组成

子Agent集合

  • 报告骨架生成Agent
  • 完整性校验Agent

斜杠命令

命令名功能简述
scaffold基于样本哈希和名称生成报告骨架模板
check校验生成报告的完整性和合规性

MCP工具

【无公开信息】

模板文件

  • 标准恶意软件分析报告模板(Markdown格式)
  • IOC结构化表示模板(支持CSV/STIX/MISP格式)

Hooks钩子

【无公开信息】

规则约束

  • 要求所有能力声明必须提供具体证据(偏移量、注册表键、数据包等)
  • IOC必须同时提供人工可读(defanged)和机器可读格式
  • ATT&CK技术映射必须基于实际观察到的行为

目录结构

analyst-ai-pack/
├── skills/
│   └── writing-a-malware-analysis-report/
│       ├── SKILL.md
│       └── references/
│           └── api-reference.md
└── scripts/
    └── analyst.py

🛠 安装与启用方式

安装命令

skills install --user meltedinhex/analyst-ai-pack

前置依赖

  • Python运行环境
  • 已完成恶意软件分析并具备分析产出物(样本哈希、行为记录、IOC等)

启动入口

python scripts/analyst.py scaffold --sha256 <样本哈希> --name "样本名称"

📋 标准工作流

  1. 用户输入:提供恶意软件样本哈希和名称
  2. 报告生成:执行scaffold命令生成结构化报告骨架
  3. 内容填充:基于已完成的分析结果填充各部分内容:

- 执行摘要(面向非技术人员)

- 样本身份信息表格

- 按能力分组的技术分析(持久化、C2、防御规避等)

- 可操作的IOC数据(主机和网络分离)

- 检测和响应指导

  1. 完整性校验:使用check命令验证报告完整性
  2. 输出交付:生成最终可分发的Markdown格式报告

⚠️ 关键限制、缺陷、注意事项

平台限制:仅支持Claude-Code CLI环境运行

Token消耗:中等,主要消耗在结构化报告生成和校验过程

适用项目

  • 恶意软件逆向工程后的文档化阶段
  • 需要标准化报告格式的安全团队
  • 面向不同受众(技术/决策层)的报告输出

不适用项目

  • 实时恶意软件分析过程
  • 无分析基础的空报告生成
  • 自动化恶意软件检测系统

已知坑点

  • 不能替代实际分析工作,仅用于文档化已有成果
  • 避免直接dump工具输出而无分析结论
  • attribution声明需谨慎,需明确置信度和证据基础
  • IOC格式需严格区分人工可读和机器可读版本

生产环境:可用于生产环境,但需配合完整的安全分析流程

✅ 适用场景 & ❌ 不适合场景

✅ 适用场景

  • 安全分析师完成恶意软件分析后的报告撰写
  • 需要标准化报告格式的网络安全团队
  • 面向管理层和技术团队的双重报告需求
  • 遵循ATT&CK框架和IOC标准的安全运营

❌ 不适合场景

  • 恶意软件分析的实时检测和响应
  • 无分析基础的空报告生成需求
  • 完全自动化的恶意软件分类系统
  • 非结构化或自由格式的报告需求

如何安装

skills install --user meltedinhex/analyst-ai-pack

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

✅ 低风险

自动扫描未发现高危命令、隐私抓取或数据外传行为。仍建议安装前快速浏览仓库代码。

相似 Skill 推荐

30天综合研究技能
mvanhorn/last30days-skill
低风险

AI代理技能,可在Reddit、X(推特)、YouTube、HN(黑客新闻)、Polymarket和互联网上研究任何主题,然后综合生成有据可查的摘要。

锻造
initializ/forge
低风险

Forge是Anthropic智能体技能标准的开源运行时——专为在您环境中、基于现有基础设施、与服务并行的智能体而构建。编写SKILL.md文件,编译为便携式加固智能体,可部署于任何容器环境:Kubernetes、本地部

文档协同创作
ComeOnOliver/skillshub
低风险

引导用户完成结构化文档协同创作流程。适用于编写文档、提案、技术规范、决策文件等结构化内容。该流程帮助用户高效传递上下文、通过迭代优化内容,并验证文档对读者的适用性。当用户提及撰写文档、创建提案、起草规范等任务时触发。

知网AIGC降红改写
qingshanliuci/cnki-aigc---skill
低风险

针对知网AIGC检测器标记为'红色显著'的中文学术论文段落进行改写,旨在将AI率降至红色区间以下,同时保持事实、数据、术语和引用不变。基于实战经验,提炼出从20.6%降至10.1%(净降10.5个百分点)的工作流程。触发