📌 Skill基础信息
Skill名称:writing-a-malware-analysis-report
简称:恶意软件分析报告撰写
来源:社区第三方(meltedinhex/analyst-ai-pack)
运行宿主:Claude-Code CLI
核心定位:为已完成恶意软件分析的安全分析师提供结构化报告生成能力,覆盖样本识别、能力分析、IOC提取和ATT&CK映射,适合恶意软件逆向工程后的文档化阶段。
🧩 内部核心组成
子Agent集合
- 报告骨架生成Agent
- 完整性校验Agent
斜杠命令
| 命令名 | 功能简述 |
|---|---|
| scaffold | 基于样本哈希和名称生成报告骨架模板 |
| check | 校验生成报告的完整性和合规性 |
MCP工具
【无公开信息】
模板文件
- 标准恶意软件分析报告模板(Markdown格式)
- IOC结构化表示模板(支持CSV/STIX/MISP格式)
Hooks钩子
【无公开信息】
规则约束
- 要求所有能力声明必须提供具体证据(偏移量、注册表键、数据包等)
- IOC必须同时提供人工可读(defanged)和机器可读格式
- ATT&CK技术映射必须基于实际观察到的行为
目录结构
analyst-ai-pack/
├── skills/
│ └── writing-a-malware-analysis-report/
│ ├── SKILL.md
│ └── references/
│ └── api-reference.md
└── scripts/
└── analyst.py
🛠 安装与启用方式
安装命令:
skills install --user meltedinhex/analyst-ai-pack
前置依赖:
- Python运行环境
- 已完成恶意软件分析并具备分析产出物(样本哈希、行为记录、IOC等)
启动入口:
python scripts/analyst.py scaffold --sha256 <样本哈希> --name "样本名称"
📋 标准工作流
- 用户输入:提供恶意软件样本哈希和名称
- 报告生成:执行scaffold命令生成结构化报告骨架
- 内容填充:基于已完成的分析结果填充各部分内容:
- 执行摘要(面向非技术人员)
- 样本身份信息表格
- 按能力分组的技术分析(持久化、C2、防御规避等)
- 可操作的IOC数据(主机和网络分离)
- 检测和响应指导
- 完整性校验:使用check命令验证报告完整性
- 输出交付:生成最终可分发的Markdown格式报告
⚠️ 关键限制、缺陷、注意事项
平台限制:仅支持Claude-Code CLI环境运行
Token消耗:中等,主要消耗在结构化报告生成和校验过程
适用项目:
- 恶意软件逆向工程后的文档化阶段
- 需要标准化报告格式的安全团队
- 面向不同受众(技术/决策层)的报告输出
不适用项目:
- 实时恶意软件分析过程
- 无分析基础的空报告生成
- 自动化恶意软件检测系统
已知坑点:
- 不能替代实际分析工作,仅用于文档化已有成果
- 避免直接dump工具输出而无分析结论
- attribution声明需谨慎,需明确置信度和证据基础
- IOC格式需严格区分人工可读和机器可读版本
生产环境:可用于生产环境,但需配合完整的安全分析流程
✅ 适用场景 & ❌ 不适合场景
✅ 适用场景:
- 安全分析师完成恶意软件分析后的报告撰写
- 需要标准化报告格式的网络安全团队
- 面向管理层和技术团队的双重报告需求
- 遵循ATT&CK框架和IOC标准的安全运营
❌ 不适合场景:
- 恶意软件分析的实时检测和响应
- 无分析基础的空报告生成需求
- 完全自动化的恶意软件分类系统
- 非结构化或自由格式的报告需求
如何安装
skills install --user meltedinhex/analyst-ai-pack通用安装教程:在哪里输入上面的命令
上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:
- 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
- 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
- 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
- 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)
桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。
Claude Code(终端 CLI)
直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。
VS Code(含 GitHub Copilot)
打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。
Cursor
底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。
Windsurf
底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。
其他工具(ChatGPT、本地脚本等)
不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。
风险提示
自动扫描未发现高危命令、隐私抓取或数据外传行为。仍建议安装前快速浏览仓库代码。
Aitishiku.com