
勒索软件逆向从加密例程分析到泄露站点情报——完整实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills勒索软件逆向分析是安全应急响应中最硬核的环节之一。Anthropic-Cybersecurity-Skills是一个面向 AI 智能体的开源网络安全技能库收录了 817 个结构化安全技能其中勒索软件防御领域Ransomware Defense专门覆盖从加密例程逆向、加密机制分析到泄露站点DLS情报监测的完整链路。本文将带你看懂这套技能库如何把资深 DFIR 分析师的勒索软件处置流程变成 AI 智能体可以直接执行的步骤。为什么需要AI 版勒索软件逆向流程 勒索软件分析涉及大量专业判断样本用的是什么加密算法AES-256ChaCha20还是自研密钥是如何生成和存放的有没有实现缺陷不付赎金文件能不能救回来攻击团伙的泄露站点在曝光哪些行业你的组织在不在下一批受害者名单里传统做法是查资料 凭经验。而 Anthropic-Cybersecurity-Skills 把每个分析步骤拆成When to Use何时使用→ Prerequisites前置条件→ Workflow分步操作→ Verification结果验证四个标准板块让 AI 智能体按资深分析师的剧本一步步执行而不是凭空猜测工具命令。每个技能都映射到六大行业框架——MITRE ATTCK、NIST CSF 2.0、MITRE ATLAS、MITRE D3FEND、NIST AI RMF 和 MITRE F3这意味着你的分析结论可以直接对齐合规报告。核心技能一逆向勒索软件加密例程 技能位置skills/reverse-engineering-ransomware-encryption-routine/SKILL.md理解混合加密模型现代勒索软件几乎都采用混合加密先用随机对称密钥AES-256-CBC/CTR 或 ChaCha20加密每个文件再用攻击者内嵌的 RSA 公钥2048/4096 位加密这把对称密钥。技能文档中列出了真实家族案例勒索软件家族加密方案RhysidaAES-256-CTR RSA-4096Qilin.BAES-256-CTRAES-NI 加速ChaCha20 兜底MedusaAES-256 RSALockBit / REvil / ContiAES-256-CBC RSA-2048最常见方案三步定位加密实现识别加密 API扫描 PE 导入表中的CryptEncrypt、BCryptEncrypt、EVP_EncryptUpdate等函数直接判断算法与模式查找加密常量在二进制里搜索 AES S-Box、ChaCha20 常量expand 32-byte k和内嵌 RSA 公钥标记提取目标文件特征解析样本中的目标扩展名列表.docx、.sql、.bak 等与加密后的文件结构判断密钥是追加在文件尾部还是前置在头部。技能目录中附带可直接运行的辅助脚本 scripts/process.py以及三条标准工作流图 references/workflows.md加密例程识别 → 密钥恢复评估 → 解密器开发非常适合新手按图索骥。实现缺陷 免费解密机会 这是整个逆向流程最有价值的部分。技能文档明确列出六类常见实现缺陷硬编码加密密钥弱随机数生成用GetTickCount或time()作种子多个文件复用同一 IV使用 ECB 模式加密后密钥仍驻留内存加密过程中的竞态条件命中任意一条都可能意味着不付赎金也能解密——这正是 No More Ransom 项目大量免费解密器背后的原理。核心技能二验证解密可行性 技能位置skills/analyzing-ransomware-encryption-mechanisms/SKILL.md逆向只是第一步还要回答现在能不能救数据。这个技能提供了一份常见加密方案速查表从AES-256-CBC RSA-2048到XOR-only的强度分级并指导你用已知明文对验证加密例程复现分析密钥管理方式密钥追加位置、头部结构、熵值判断在 NoMoreRansom 数据库中核对是否已有现成免费解密器。⚠️ 技能中特别强调在生产数据上操作前务必先在加密文件的测试副本上验证解密方法。核心技能三泄露站点DLS威胁情报 ️技能位置skills/analyzing-ransomware-leak-site-intelligence/SKILL.md双重勒索下的情报金矿现代勒索软件团伙采用双重勒索模式先窃取数据再加密把受害者名称、数据样本和倒计时挂到 Tor 隐藏服务上施压。据技能文档引用数据2025 年上半年有 96 个活跃团伙、每月约 535 家受害组织被挂名。监测这些站点能拿到受害者画像公司名称、行业、国家攻击时间线上榜时间、付款期限、数据发布时间团伙能力评估目标行业、攻击频率、运营节奏趋势信号新团伙浮现、改名换皮、执法打击动态五步情报分析流程技能给出完整流水线从公开追踪源如 Ransomwatch摄取数据 → 按月度分析团伙活跃度 → 生成行业/地理风险评分占比 15% 为 critical 级风险→ 追踪 90 天内新出现的团伙 → 输出含 Top 10 团伙排名和行业风险表的威胁情报报告。安全红线技能明确要求绝不在生产环境直接访问 DLS 站点应使用 Tor 隔离的研究虚拟机或商业监测服务DarkFeed、KELA 等间接获取数据。把三条线串起来完整的勒索软件响应知识网除了上述三大核心技能技能库的勒索软件领域还有 13 个技能组成完整防御链。你可以按需组合调用分析阶段推荐技能路径加密例程逆向识别算法与密钥缺陷skills/reverse-engineering-ransomware-encryption-routine/解密可行性验证复现加密例程skills/analyzing-ransomware-encryption-mechanisms/泄露站点监测DLS 情报采集skills/analyzing-ransomware-leak-site-intelligence/网络指标分析横向移动与 C2 流量skills/analyzing-ransomware-network-indicators/支付钱包追踪加密货币资金流skills/analyzing-ransomware-payment-wallets/事件响应应急处置流程skills/performing-ransomware-response/数据恢复恢复与演练skills/recovering-from-ransomware-attack/这些技能在 MITRE ATTCK 中映射到T1486Data Encrypted for Impact等关键技术框架映射明细见 references/standards.md全库覆盖率可视化文件为 mappings/attack-navigator-layer.json涉及金融欺诈场景赎金支付环节的技能还映射了 MITRE F3 框架映射规范见 docs/mitre-f3-mapping.md。快速上手让 AI 智能体学会这套技能 ⚡技能库遵循 agentskills.io 开放标准零配置即可被 Claude Code、GitHub Copilot、Codex CLI、Cursor、Gemini CLI 等 26 平台加载。# 方式一Git clone git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills cd Anthropic-Cybersecurity-Skills每个技能采用渐进式披露设计智能体扫描技能元信息frontmatter仅消耗约 30 token完整加载工作流需 500–2000 token因此它可以在一次遍历内检索全部 817 个技能而不撑爆上下文窗口。之后你只需对智能体说分析这个勒索软件样本的加密例程它会自动匹配reverse-engineering-ransomware-encryption-routine等技能并按 Workflow 分步执行。写在最后 ✅勒索软件逆向的难点从来不在单一工具而在把加密分析、密钥评估、情报监测串成一条可复现的分析链。Anthropic-Cybersecurity-Skills 的价值就在于它把这条链上的每个环节都写成了 AI 可以直接执行的结构化剧本并且每个剧本都对齐行业标准框架。无论你是应急响应人员、威胁情报分析师还是刚入行的新手跟着 CONTRIBUTING.md 了解目录规范后都能快速上手这套技能体系。本项目为社区开源项目Apache 2.0 许可包含攻防双向技术请仅在授权范围内用于安全研究、防御与教育目的。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考