anpa1200/Static-malware-Analysis-Orchestrator
GitHub: anpa1200/Static-malware-Analysis-Orchestrator
一键式恶意软件静态分析流水线,将样本初步分类、字符串、PE 导入表、脱壳检查等整合为结构化且适配 LLM 的报告。
Stars: 3 | Forks: 1
# 静态恶意软件分析编排器
一键式静态恶意软件分析 pipeline,可将样本的初步分类转化为字符串、PE 导入表、脱壳笔记、IOC 上下文以及适配 LLM 的报告。



## 演示
添加一个 8-15 秒的 GIF 展示:样本输入 -> 初步分类 -> 字符串/导入表 -> 脱壳检查 -> 报告输出。
## 用途
当可疑二进制文件在进入沙箱或进行逆向工程之前需要快速的静态初步分类时,恶意软件分析师会运行此工具。该 pipeline 创建的结构化输出可用于补充 CTI 笔记或检测工程。
## 产出内容
| 输出 | 用途 |
|---|---|
| 初步分类摘要 | 分析师的第一遍筛查 |
| 字符串 | IOC 和行为线索 |
| PE 导入表 | 功能审查 |
| 脱壳笔记 | 逆向工程路径 |
| 适配 LLM 的报告 | 结构化分析 prompt 输入 |
## 快速开始
```
git clone https://github.com/anpa1200/Static-malware-Analysis-Orchestrator.git
cd Static-malware-Analysis-Orchestrator
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
python orchestrator.py samples/example.exe --out reports/
```
## 工作原理
```
flowchart LR
Sample[Sample] --> Triage[Triage]
Triage --> Strings[Strings]
Triage --> Imports[PE imports]
Triage --> Unpack[Unpack checks]
Strings --> Report[LLM-ready report]
Imports --> Report
Unpack --> Report
```
## 覆盖范围
| 领域 | 覆盖内容 |
|---|---|
| 初步分类 | 文件元数据和快速特征 |
| 静态分析 | 字符串、导入表、加壳指示 |
| 输出 | 人类可读报告和适配 LLM 的结构 |
| 角色 | 恶意软件初步分类、CTI 笔记、检测种子材料 |
## 局限性与客观说明
静态分析无法检测到那些经过加壳、分阶段加载、动态解析或具备环境感知能力的行为。请将其作为第一遍筛查工具,而非最终的恶意软件判定结论。
## 相关资料
- AIDebug: https://github.com/anpa1200/AIDebug
- Android-Malware-Analysis: https://github.com/anpa1200/Android-Malware-Analysis
## 引用
请参阅 `CITATION.cff`。
## 许可证
推荐使用 MIT。
## 安全政策
请参阅 `SECURITY.md`。
## 1200km 生态系统
本项目是 1200km 安全研究生态系统的一部分。使用 [AdversaryGraph](https://1200km.com/adversarygraph/) 进行 CTI 到检测的工作流、ATT&CK/ATLAS 映射、攻击者相关性分析、IOC 富集以及面向分析师的报告生成。
- [AdversaryGraph 项目主页](https://1200km.com/adversarygraph/)
- [AdversaryGraph 文档](https://1200km.com/adversarygraph-docs/)
- [实时 ATT&CK/ATLAS 工作区](https://1200km.com/threat-matrix/)
- [1200km 安全研究生态系统](https://1200km.com/)
标签:DAST, DNS 反向解析, Python, 云安全监控, 威胁情报, 开发者工具, 恶意软件分析, 无后门, 自动化编排, 逆向工具, 静态分析