com um clique
malware-detect
恶意软件检测 — 可疑文件和进程分析(YARA)
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Menu
恶意软件检测 — 可疑文件和进程分析(YARA)
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。
Baseado na classificação ocupacional SOC
| name | malware-detect |
| description | 恶意软件检测 — 可疑文件和进程分析(YARA) |
| when-to-use | 当需要检测主机上的恶意软件、分析可疑文件或进程时 |
| allowed-tools | read_file,list_files,rg,bash |
| user-invocable | true |
| argument-hint | [target_path] |
| arguments | ["target_path"] |
检测主机上的恶意软件,分析可疑文件和进程,识别恶意行为。
ps aux --sort=-%cpuls -la /proc/[pid]/exels -la /proc/[pid]/exe && cat /proc/[pid]/cmdline哈希比对:
sha256sum <file>Strings 分析:
strings <file> | head -100YARA 扫描(如可用):
yara -r <rules_file> <target_path>
常用规则集:https://github.com/Yara-Rules/rules
文件类型验证:
file <filename> — 检查实际文件类型是否与扩展名匹配readelf -h <file>crontab -l -u root + 检查 /etc/cron.* 目录cat /etc/rc.local.bashrc, .profilelsmod 查找未知模块cat /etc/ld.so.preloadss -antp | grep ESTABLISHEDchkrootkitrkhunter --checkps 和 /proc 目录/etc/ld.so.preload