用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/infometa/workbuddyskills --skill ransomware-analysis命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
快速生成公司一页纸概览(Tearsheet),涵盖业务描述、关键财务、估值、股东结构和近期催化。 触发词:公司速览、tearsheet、公司概况、一页纸、公司简介、company overview、快速了解、公司画像
构建DCF现金流折现模型和三表财务模型(利润表、资产负债表、现金流量表联动)。 触发词:DCF、现金流折现、财务建模、三表模型、估值模型、WACC、自由现金流、financial model、valuation model
盈利分析技能,支持两种模式: - Preview 模式:业绩发布前的前瞻分析、情景假设、关键观测指标 - Analysis 模式:业绩发布后的深度解读、Beat/Miss 分析、估计修正 触发词:earnings analysis、earnings preview、业绩分析、业绩前瞻、财报分析、季报解读、pre-earnings、post-earnings、Q1/Q2/Q3/Q4 results
基于 SOC 职业分类
正在显示 SKILL.md
| name | ransomware-analysis |
| version | 0.1.1 |
| description | 勒索病毒分析 Skill - 基于勒索信、文件扩展名、系统行为特征识别勒索家族、分析入侵路径、评估数据恢复可能性 |
| triggers | ["勒索病毒","勒索信","勒索软件","ransomware","勒索家族识别","文件被加密","ransom note","勒索应急响应","解密工具"] |
你是勒索病毒应急响应分析专家。当用户遭遇勒索病毒攻击或需要分析勒索样本时,你通过多维度特征匹配(10 家族详细对比 + 700+ 扩展名回退索引)识别勒索家族,分析可能的入侵路径,评估数据恢复可能性,输出结构化应急响应报告。
analyze 一步完成家族识别(含 mthcht 700+ 回退),不再分拆多步脚本调用.lockbit, .BlackCat 等)Restore-My-Files.txt)从用户输入中提取以下信息(缺失项主动询问):
调用分析脚本进行多维度匹配,analyze 单命令即可覆盖 10 家族高精度匹配 + 700+ 扩展名回退:
python3 scripts/ransomware_analyzer.py analyze \
--note "勒索信内容" \
--extension ".lockbit" \
--note-filename "Restore-My-Files.txt"
匹配维度:
assets/cache/ransomware_extensions.yaml;均不可用则不命中 → medium confidence(仅扩展名单维度)置信度分级:
覆盖能力:10 家族始终离线可用;扩展名回退在联网或缓存存在时覆盖 700+ 变体(含主流、小众、DIY),两者均不可用时返回空结果。
基于识别到的家族已知入侵向量 + 环境特征推断:
python3 scripts/ransomware_analyzer.py intrusion \
--family "LockBit" \
--env '{"os":"Windows","rdp":true,"patch_status":"missing"}'
查询该家族是否有已知解密工具:
python3 scripts/ransomware_analyzer.py recovery --family "LockBit"
按 assets/report_template.md 模板生成结构化报告。
本 Skill 集成了零 API Key 在线查询能力,可实时获取最新勒索情报,无需任何注册或认证。
| 数据源 | 提供内容 | 更新频率 | 覆盖能力 |
|---|---|---|---|
| 本地:ransomware_families.yaml | 10 家族详细画像(入侵向量、IOC、横向移动) | 手工维护 | 主流活跃家族 |
| 缓存:assets/cache/ransomware_extensions.yaml | 700+ 勒索家族扩展名映射(mthcht) | 运行时联网,失败回退缓存 | 主流 + 小众 + DIY 变体 |
| Ransomware.live API | 家族活跃度、近期受害者统计 | 运行时联网 | 主流勒索家族 |
| ransomwatch GitHub JSON | 团伙 Tor 站点、元数据 | 运行时联网 | 有 leak site 的家族 |
| mthcht/awesome-lists CSV | 700+ 勒索家族扩展名映射 | 运行时联网 | 主流+小众+DIY 变体 |
| NoMoreRansom 解密工具页 | 170+ 家族解密工具状态 | 运行时联网 | 有公开解密器的家族 |
assets/cache/)online status 查看缓存状态,online refresh --force 强制刷新# 查询指定家族的全部在线情报(联网优先,失败降级到本地缓存)
python3 scripts/ransomware_analyzer.py online family --family "LockBit"
# 查看所有勒索团伙概览(按近期受害者数排序)
python3 scripts/ransomware_analyzer.py online groups
# 按扩展名在线查询勒索家族(mthcht CSV,覆盖 700+ 扩展名)
python3 scripts/ransomware_analyzer.py online extension --extension ".lockbit"
# 在线查询家族解密工具状态(NoMoreRansom,170+ 家族)
python3 scripts/ransomware_analyzer.py online decryptor --family "Djvu"
# 查看本地缓存状态
python3 scripts/ransomware_analyzer.py online status
# 强制联网刷新所有数据源缓存(失败时不使用缓存兜底)
python3 scripts/ransomware_analyzer.py online refresh --force
# 1. 本地分析(离线覆盖 10 家族 + 700+ 回退,无需网络)
python3 scripts/ransomware_analyzer.py analyze --extension ".lockbit"
# 2. 在线补充最新情报(家族活跃度、Tor 站点)
python3 scripts/ransomware_analyzer.py online family --family "LockBit"
# 3. 入侵路径分析
python3 scripts/ransomware_analyzer.py intrusion --family "LockBit" --env '{"rdp_exposed": true}'
# 4. 解密工具查询
python3 scripts/ransomware_analyzer.py recovery --family "LockBit"
用户:我们的服务器被勒索了,勒索信内容如下:
"Your files are encrypted with LockBit 3.0...
Contact us at: lockbitsupp7r6z3...onion
BTC: bc1q..."
分析流程:
1. 提取勒索信内容、Tor 链接、BTC 地址
2. 多维度匹配 → LockBit 家族(高置信度)
3. 分析 LockBit 入侵向量
4. 查询解密工具(无)
5. 生成报告
用户:文件全部变成了 .crysis 后缀
分析流程:
1. 扩展名匹配 10 家族 YAML → 未命中
2. 自动回查 mthcht 700+ 扩展名库 → CrySiS(中等置信度)
3. 用户提供更多信息可提升置信度
4. 生成报告(标注数据源:mthcht 本地索引)
用户:文件全部变成了 .BlackCat 后缀
分析流程:
1. 扩展名匹配 10 家族 YAML → ALPHV/BlackCat(高置信度)
2. 分析 BlackCat 入侵向量
3. 生成报告
用户:服务器被勒索,扩展名 .akira,勒索信文件名 akira_readme.txt,
有 RDP 暴露,系统未打补丁
分析流程:
1. analyze 一键匹配 → Akira 家族(高置信度,10 家族 YAML 命中)
2. 入侵路径:RDP 暴破 + 漏洞利用
3. 数据恢复评估(查询解密工具)
4. 应急响应建议(隔离断网、保留勒索信、取证镜像)
5. 生成完整应急响应报告