网络安全 Analyzing Malware Sandbox Evasion Techniques

Model: minimax-m3 | ¥0.20/call
网络安全Claude Opus 4.7安全审计AnalyzingMalware

Analyzing Malware Sandbox Evasion Techniques:网络安全 skill: analyzing-malware-sandbox-evasion-tech,适用于安全分析、取证与威胁排查场景。

Calls: 1

Skill Documentation

网络安全 Analyzing Malware Sandbox Evasion Techniques

摘要

Analyzing Malware Sandbox Evasion Techniques:网络安全 skill: analyzing-malware-sandbox-evasion-tech,适用于安全分析、取证与威胁排查场景。

> 来源: mukul975/Anthropic-Cybersecurity-Skills (18k stars) — 网络安全专业技能集

> 原文件: skills/analyzing-malware-sandbox-evasion-techniques/SKILL.md

> 模型推荐: claude-opus-4-7 (安全分析深度推理)

这个 skill 是干嘛的

mukul975 整理的 100+ 个网络安全专业 skill — 覆盖渗透测试 / 取证 / 威胁情报 / 合规审计 / 云安全 / 移动安全 等领域。每个 skill 对应一个具体的安全分析任务。

michael 强调"skill 要有相应的指导功能,指导用户使用",所以加了下面两节让 Agent 和用户对接。

---

🤖 Agent 使用说明

1. 用户提到"分析 X 日志 / 取证 / 检测威胁 / 渗透测试 / 安全审计"时触发对应 skill

2. skill 按操作步骤执行(取证镜像 / 解析日志 / 跑威胁情报)

3. 涉及破坏性操作前必须 ask user 确认

4. 完工后跑自检

5. 区分"防御性分析" vs "恶意代码审计"

👤 用户需要做什么?

1. 告诉 Agent 你要做什么(分析日志 / 取证 / 安全审计 / 渗透测试)

2. 按 Agent 提示提供文件/镜像/日志/哈希

3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"

4. 全程 Agent 自动化,你只需提供数据 + 回答决策点

---

原 skill 内容(mukul975/Anthropic-Cybersecurity-Skills/skills/analyzing-malware-sandbox-evasion-techniques/SKILL.md,截断到 12k chars)

---

name: analyzing-malware-sandbox-evasion-techniques

description: Detect sandbox and VM evasion techniques in malware samples by analyzing

timing checks, VM/hypervisor artifact queries, user-interaction checks, and sleep-inflation

patterns from Cuckoo or AnyRun behavioral reports. Use when a sample shows no or

minimal activity in a sandbox, when a behavioral report needs review for evasion

indicators, or when building detections for anti-analysis techniques.

domain: cybersecurity

subdomain: malware-analysis

tags:

version: '1.0'

author: mahipal

license: Apache-2.0

d3fend_techniques:

nist_csf:

mitre_attack:

---

Analyzing Malware Sandbox Evasion Techniques

Overview

Sandbox evasion (MITRE ATT&CK T1497) allows malware to detect analysis environments and alter behavior to avoid detection. This skill analyzes behavioral reports from Cuckoo Sandbox and AnyRun for evasion indicators including timing-based checks (GetTickCount, QueryPerformanceCounter, sleep inflation), VM artifact detection (registry keys, MAC address prefixes, process names like vmtoolsd.exe), user interaction checks (mouse movement, keyboard input), and environment fingerprinting (disk size, CPU count, RAM). Detection rules flag samples exhibiting these behaviors for deeper manual analysis.

When to Use

Prerequisites

Steps

1. Parse Cuckoo/AnyRun behavioral report JSON files

2. Extract API call sequences for timing-related functions

3. Identify VM artifact detection via registry queries and WMI calls

4. Detect sleep inflation by comparing requested vs actual sleep durations

5. Flag user interaction checks (GetCursorPos, GetAsyncKeyState patterns)

6. Score evasion sophistication based on technique count and diversity

7. Map detected techniques to MITRE ATT&CK T1497 sub-techniques

Expected Output

JSON report listing detected evasion techniques with MITRE ATT&CK mapping, API call evidence, evasion sophistication score, and classification of evasion categories (timing, VM detection, user interaction, environment fingerprinting).

常见问题(FAQ)

使用「Analyzing Malw」这个 skill 能解决什么问题?

本 skill 专注于Analyzing Malw,网络安全 skill: analyzing-malware-sandbox-evasion-techniques。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。

什么情况下适合使用「Analyzing Malw」?

当你需要在Analyzing Malware Sandbox Evasion Techniques相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。

使用「Analyzing Malw」前需要准备什么?

需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。

FAQ

👤 用户需要做什么?

1. 告诉 Agent 你要做什么(分析日志 / 取证 / 安全审计 / 渗透测试)

2. 按 Agent 提示提供文件/镜像/日志/哈希

3. 涉及破坏性操作时明确告诉 Agent"继续"或"取消"

4. 全程 Agent 自动化,你只需提供数据 + 回答决策点

---

使用「Analyzing Malw」这个 skill 能解决什么问题?

本 skill 专注于Analyzing Malw,网络安全 skill: analyzing-malware-sandbox-evasion-techniques。它将相关流程标准化,帮助用户更快拿到可靠结果,减少重复手工操作。

什么情况下适合使用「Analyzing Malw」?

当你需要在Analyzing Malware Sandbox Evasion Techniques相关工作中获得稳定、可复用的产出时最适合——无论是单次任务还是纳入日常工作流,都能直接调用。

使用「Analyzing Malw」前需要准备什么?

需要明确授权范围内的目标系统或样本文件,并准备隔离的分析环境(虚拟机/沙箱)。