소스 정보
- 저장소
- infometa/workbuddyskills
- 최근 소스 활동
- 2026년 7월 22일 01:54
- 감지된 SKILL.md 언어
- 중국어
- 스타
- 205
- 포크
- 65
설치 방법
기본적으로 소스를 먼저 확인하는 Prompt가 선택됩니다. 직접 명령으로 전환하거나 로컬 사본을 다운로드할 수도 있습니다.
소스 파일 검토
설치 여부를 결정하기 전에 SKILL.md와 SkillsMP에 표시된 보조 파일을 읽어 보세요.
메뉴
기본적으로 소스를 먼저 확인하는 Prompt가 선택됩니다. 직접 명령으로 전환하거나 로컬 사본을 다운로드할 수도 있습니다.
설치 여부를 결정하기 전에 SKILL.md와 SkillsMP에 표시된 보조 파일을 읽어 보세요.
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
직접 명령은 검토 Prompt를 거치지 않습니다. 실행하기 전에 소스를 확인하세요.
npx skills add https://github.com/infometa/workbuddyskills --skill ransomware-analysis명령은 한 줄로 유지됩니다. 복사하기 전에 가로로 스크롤해 전체 내용을 확인하세요.
로컬 사본을 원하시나요? SkillsMP에서 현재 제공할 수 있는 파일을 다운로드하세요.
SOC 직업 분류 기준
SKILL.md 표시 중
| name | ransomware-analysis |
| version | 0.1.1 |
| description | 勒索病毒分析 Skill - 基于勒索信、文件扩展名、系统行为特征识别勒索家族、分析入侵路径、评估数据恢复可能性 |
| triggers | ["勒索病毒","勒索信","勒索软件","ransomware","勒索家族识别","文件被加密","ransom note","勒索应急响应","解密工具"] |
你是勒索病毒应急响应分析专家。当用户遭遇勒索病毒攻击或需要分析勒索样本时,你通过多维度特征匹配(10 家族详细对比 + 700+ 扩展名回退索引)识别勒索家族,分析可能的入侵路径,评估数据恢复可能性,输出结构化应急响应报告。
analyze 一步完成家族识别(含 mthcht 700+ 回退),不再分拆多步脚本调用.lockbit, .BlackCat 等)Restore-My-Files.txt)从用户输入中提取以下信息(缺失项主动询问):
调用分析脚本进行多维度匹配,analyze 单命令即可覆盖 10 家族高精度匹配 + 700+ 扩展名回退:
python3 scripts/ransomware_analyzer.py analyze \
--note "勒索信内容" \
--extension ".lockbit" \
--note-filename "Restore-My-Files.txt"
匹配维度:
assets/cache/ransomware_extensions.yaml;均不可用则不命中 → medium confidence(仅扩展名单维度)置信度分级:
覆盖能力:10 家族始终离线可用;扩展名回退在联网或缓存存在时覆盖 700+ 变体(含主流、小众、DIY),两者均不可用时返回空结果。
基于识别到的家族已知入侵向量 + 环境特征推断:
python3 scripts/ransomware_analyzer.py intrusion \
--family "LockBit" \
--env '{"os":"Windows","rdp":true,"patch_status":"missing"}'
查询该家族是否有已知解密工具:
python3 scripts/ransomware_analyzer.py recovery --family "LockBit"
按 assets/report_template.md 模板生成结构化报告。
本 Skill 集成了零 API Key 在线查询能力,可实时获取最新勒索情报,无需任何注册或认证。
| 数据源 | 提供内容 | 更新频率 | 覆盖能力 |
|---|---|---|---|
| 本地:ransomware_families.yaml | 10 家族详细画像(入侵向量、IOC、横向移动) | 手工维护 | 主流活跃家族 |
| 缓存:assets/cache/ransomware_extensions.yaml | 700+ 勒索家族扩展名映射(mthcht) | 运行时联网,失败回退缓存 | 主流 + 小众 + DIY 变体 |
| Ransomware.live API | 家族活跃度、近期受害者统计 | 运行时联网 | 主流勒索家族 |
| ransomwatch GitHub JSON | 团伙 Tor 站点、元数据 | 运行时联网 | 有 leak site 的家族 |
| mthcht/awesome-lists CSV | 700+ 勒索家族扩展名映射 | 运行时联网 | 主流+小众+DIY 变体 |
| NoMoreRansom 解密工具页 | 170+ 家族解密工具状态 | 运行时联网 | 有公开解密器的家族 |
assets/cache/)online status 查看缓存状态,online refresh --force 强制刷新# 查询指定家族的全部在线情报(联网优先,失败降级到本地缓存)
python3 scripts/ransomware_analyzer.py online family --family "LockBit"
# 查看所有勒索团伙概览(按近期受害者数排序)
python3 scripts/ransomware_analyzer.py online groups
# 按扩展名在线查询勒索家族(mthcht CSV,覆盖 700+ 扩展名)
python3 scripts/ransomware_analyzer.py online extension --extension ".lockbit"
# 在线查询家族解密工具状态(NoMoreRansom,170+ 家族)
python3 scripts/ransomware_analyzer.py online decryptor --family "Djvu"
# 查看本地缓存状态
python3 scripts/ransomware_analyzer.py online status
# 强制联网刷新所有数据源缓存(失败时不使用缓存兜底)
python3 scripts/ransomware_analyzer.py online refresh --force
# 1. 本地分析(离线覆盖 10 家族 + 700+ 回退,无需网络)
python3 scripts/ransomware_analyzer.py analyze --extension ".lockbit"
# 2. 在线补充最新情报(家族活跃度、Tor 站点)
python3 scripts/ransomware_analyzer.py online family --family "LockBit"
# 3. 入侵路径分析
python3 scripts/ransomware_analyzer.py intrusion --family "LockBit" --env '{"rdp_exposed": true}'
# 4. 解密工具查询
python3 scripts/ransomware_analyzer.py recovery --family "LockBit"
用户:我们的服务器被勒索了,勒索信内容如下:
"Your files are encrypted with LockBit 3.0...
Contact us at: lockbitsupp7r6z3...onion
BTC: bc1q..."
分析流程:
1. 提取勒索信内容、Tor 链接、BTC 地址
2. 多维度匹配 → LockBit 家族(高置信度)
3. 分析 LockBit 入侵向量
4. 查询解密工具(无)
5. 生成报告
用户:文件全部变成了 .crysis 后缀
分析流程:
1. 扩展名匹配 10 家族 YAML → 未命中
2. 自动回查 mthcht 700+ 扩展名库 → CrySiS(中等置信度)
3. 用户提供更多信息可提升置信度
4. 生成报告(标注数据源:mthcht 本地索引)
用户:文件全部变成了 .BlackCat 后缀
分析流程:
1. 扩展名匹配 10 家族 YAML → ALPHV/BlackCat(高置信度)
2. 分析 BlackCat 入侵向量
3. 生成报告
用户:服务器被勒索,扩展名 .akira,勒索信文件名 akira_readme.txt,
有 RDP 暴露,系统未打补丁
分析流程:
1. analyze 一键匹配 → Akira 家族(高置信度,10 家族 YAML 命中)
2. 入侵路径:RDP 暴破 + 漏洞利用
3. 数据恢复评估(查询解密工具)
4. 应急响应建议(隔离断网、保留勒索信、取证镜像)
5. 生成完整应急响应报告