ctf-malware
2026/7/2CTF Skillctf-malware大约 2 分钟
ctf-malware
ctf-malware 是原项目中面向恶意代码分析类 CTF 的 Skill。
它和普通 Reverse 有交叉,但关注点不同。Reverse 更关注程序逻辑,Malware 更关注恶意行为、配置提取、通信协议、反分析和 IOC。
什么时候使用
适合进入 ctf-malware 的信号:
- 题目给出可疑脚本、PE、.NET 程序、shellcode、PyInstaller 包
- 出现 C2、beacon、YARA、IOC、loader、payload 等线索
- 需要提取恶意配置、解码通信、还原样本行为
- pcap 中出现疑似恶意通信
- 样本包含混淆、反调试、反虚拟机逻辑
如果只是普通 crackme 或输入校验逆向,更偏 ctf-reverse。如果重点是流量证据提取,可能先从 ctf-forensics 开始。
原项目中的内容范围
ctf-malware 的补充文件包括:
| 文件方向 | 说明 |
|---|---|
scripts-and-obfuscation.md | 脚本样本和混淆分析 |
c2-and-protocols.md | C2 通信和协议还原 |
pe-and-dotnet.md | Windows PE 与 .NET 样本 |
这个 Skill 的范围比较集中,重点是恶意代码 CTF 中常见的分析路线。
Agent 应该如何使用它
Malware 题的第一要求是隔离。
Agent 应该优先做静态分析:
- 判断文件类型
- 提取字符串
- 查看导入表或依赖
- 识别打包和混淆
- 查找配置、URL、域名、密钥
- 结合 pcap 分析通信
动态运行未知样本必须在隔离环境中,并且要明确授权和边界。
注意
不要在日常系统直接运行未知样本。即使是 CTF 附件,也应按恶意样本处理。
和其他 Skill 的交叉
Malware 题经常跨方向:
- 样本逆向:
ctf-reverse - C2 流量:
ctf-forensics - 加密配置:
ctf-crypto - 公开 IOC 查询:
ctf-osint
ctf-malware 的价值是把这些线索放在恶意行为分析框架下组织起来。
新手阅读重点
读 ctf-malware 时,不要只关注“怎么跑样本”。更重要的是理解样本分析顺序:先静态、再受控动态、再还原配置和通信。
小结
ctf-malware 是原项目中处理恶意代码 CTF 的 Skill。它强调隔离、配置提取、C2 协议和反分析,是 Reverse 与 Forensics 的交叉补充。