Digital Forensics:zhaoxuya520/reverse-skill: digital-forensics,适用于安全分析、取证与威胁排查场景。
Digital Forensics:zhaoxuya520/reverse-skill: digital-forensics,适用于安全分析、取证与威胁排查场景。
> 来源: zhaoxuya520/reverse-skill (15.7k stars) — 安全技能路由
> 原文件: skills/digital-forensics/SKILL.md
> 模型推荐: claude-opus-4-7 (安全分析)
reverse-skill 整合了逆向工程 / 渗透测试 / CTF / 安全分析的"技能路由包" — 52 个 skill,每个对应一类目标(APK/二进制/前端/网络/IoT/Mac/Win)。
michael 强调"skill 要有相应的指导功能,指导用户使用",所以加了下面两节让 Agent 和用户对接。
---
1. 用户提到"逆向 / 渗透 / CTF / 取证 / 漏洞"时,触发对应 skill
2. skill 会先 check 用户是否取得授权(否则 ask user)
3. 按 skill 流程执行(取证镜像 / 静态分析 / 动态调试 / 漏洞利用)
4. 涉及破坏性操作前必须 ask user
5. 完工后让 Agent 跑自检
1. 告诉 Agent 你要分析的目标(APK / ELF / JS / 固件 / 等)
2. 如果需要提供文件/镜像/哈希,按 Agent 提示提供
3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"
4. 全程 Agent 自动化,你只需提供数据 + 回答决策点
---
---
name: digital-forensics
description: Use for authorized digital forensics including memory dumps, disk timelines, PCAP investigation, artifact triage, and IR evidence preservation.
---
1. `NOW`: 读取 `../field-journal/precedent-pentest.md` 或组织 IR 授权说明
2. `NOW`: 确认是**取证/溯源**而非进攻性扫描
3. `NOW`: 建立 case;证据只读副本优先(原始介质写保护)
4. `NEXT`: tool-index;Volatility 等常手动
5. `ACT`: 保全哈希 → 时间线 → 关键伪影
□ 计算 SHA256;记录时区与采集命令
□ 工作在副本上;原始只读
□ chain of custody 备注写入 timeline
vol -f mem.dmp windows.info
vol -f mem.dmp windows.pslist
vol -f mem.dmp windows.netscan
vol -f mem.dmp windows.cmdline
□ 事件日志:Security / PowerShell / Sysmon
□ 持久化:Run 键、服务、计划任务、WMI
□ 执行痕迹:Amcache、Prefetch、BAM
□ tshark 统计会话与 DNS
□ 导出可疑流 → protocol-reverse 或 malware C2 分析
| 工具 | 用途 |
|------|------|
| Volatility 3 | 内存 |
| Timeline Explorer / Plaso | 超级时间线 |
| tshark | PCAP |
| Eric Zimmerman 工具集 | Windows 伪影 |
| Autopsy / FTK Imager | 磁盘 |
**上游**: MASTER R25
**下游**: 恶意样本深挖 → malware-analysis;规则 → threat-hunting
本 skill 专注于Digital Forens,zhaoxuya520/reverse-skill: digital-forensics。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。
当你需要在Digital Forensics相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。
需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。
1. 告诉 Agent 你要分析的目标(APK / ELF / JS / 固件 / 等)
2. 如果需要提供文件/镜像/哈希,按 Agent 提示提供
3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"
4. 全程 Agent 自动化,你只需提供数据 + 回答决策点
---
本 skill 专注于Digital Forens,zhaoxuya520/reverse-skill: digital-forensics。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。
当你需要在Digital Forensics相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。
需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。