za1n-n0p/RE-Detective-Malware-Analysis-Training-Platform
GitHub: za1n-n0p/RE-Detective-Malware-Analysis-Training-Platform
一款基于 PyQt5 的桌面端恶意软件分析培训平台,通过六个渐进式 CTF 案例帮助学习者以实战方式掌握逆向分析与取证技能。
Stars: 0 | Forks: 0
# RE Detective
### 恶意软件分析培训平台
一款通过实战 CTF 风格案例来学习恶意软件分析的桌面应用程序。与其仅仅阅读理论,不如通过逼真的恶意软件场景进行实战演练——检查汇编代码、识别可疑的 API 调用、对证据进行分类,并编写分析报告。
本项目作为逆向工程课程项目开发,旨在让初学者轻松入门恶意软件分析,同时对中级分析师来说也具有足够的挑战性。
## 主要功能
RE Detective 为您提供了 6 个恶意软件案例进行分析,每个案例的难度都逐步提升。针对每个案例,您需要:
- 检查字符串、导入表、汇编代码、网络指标和内存痕迹
- 识别与恶意行为相关的可疑模式和 API 调用
- 根据找到的证据评估风险等级
- 提交您的分析并获取得分
- 导出完整的 PDF 或 TXT 格式的分析报告
如果遇到困难,您可以购买提示——但每条提示会扣除该问题 50% 的可用积分。
## 案例列表
| 编号 | 案例 | 恶意软件类型 | 难度 |
|---|---|---|---|
| 1 | Fake Keylogger | Keylogger / Spyware | 简单 |
| 2 | Trojanized Calculator | Trojan / Backdoor | 简单 |
| 3 | Packed Downloader | Downloader / Packer | 中等 |
| 4 | Anti-Debug RAT | RAT / Anti-Debug | 中等 |
| 5 | Buffer Overflow Exploit | Exploit / Vulnerability | 困难 |
| 6 | Multi-Stage Malware | Multi-Stage / APT | 困难 |
## 功能特性
- **6 个渐进式案例** — 从简到难,涵盖广泛的恶意软件家族
- **汇编查看器** — 阅读 x86 汇编代码,并高亮显示可疑指令
- **API 模式识别** — 自动标记危险的 Windows API 调用,如 `SetWindowsHookEx`、`CreateRemoteThread` 和 `VirtualAllocEx`
- **证据分类** — 包含字符串、导入表、汇编代码、网络指标和内存痕迹
- **加权风险评分** — 每一项证据都会累计计入总体风险评分
- **提示系统** — 购买提示会导致该问题扣除 50% 的积分
- **时间线面板** — 按顺序跟踪您的调查步骤
- **报告导出** — 生成完整分析的 PDF 或 TXT 格式报告
- **进度追踪** — 得分和已完成案例通过 SQLite 在本地保存
## 技术栈
| 组件 | 技术 |
|---|---|
| GUI | Python, PyQt5 |
| 数据库 | SQLite |
| 报告导出 | ReportLab (PDF), 纯文本 |
| 汇编显示 | 自定义 x86 查看器 |
| 案例数据 | JSON 配置文件 |
## 运行说明
### 环境要求
```
pip install -r requirements.txt
```
### 启动应用
```
python main.py
```
应用打开后将直接进入案例选择界面。选择任意案例即可开始。
## 使用指南
1. **选择案例** — 从主屏幕中选择一个案例
2. **检查证据** — 浏览所有选项卡:字符串、导入表、汇编代码、网络指标和内存痕迹
3. **标记可疑项** — 发现可疑项时随时进行标记——每个标记都会计入您的风险评分
4. **谨慎使用提示** — 它们会扣除该问题 50% 的积分
5. **提交分析** — 当您有把握时,提交您的分析结果
6. **导出报告** — 从结果界面导出完整报告
## 证据类型
| 分类 | 查找目标 |
|---|---|
| Strings | 硬编码的 URL、IP、注册表项、可疑文件路径 |
| Imports | 危险的 Windows API 调用(网络通信、进程注入、持久化) |
| Assembly | 可疑的指令模式、反调试技巧、shellcode 特征 |
| Network | C2 端点、信标模式、协议异常 |
| Memory | 注入目标、解包后的 payload、规避技术 |
## 注意事项
- 本应用程序中的所有恶意软件样本均为**模拟和虚构**——不包含任何真实的恶意代码。
- 专为受控学术环境中的教育目的而构建。
- 所显示的汇编代码是为了学习目的而重构的,并非来自真实的恶意软件样本。
标签:DAST, Homebrew安装, PyQt5, 云资产清单, 安全培训, 恶意软件分析, 桌面应用, 汇编分析, 知识库安全, 网络信息收集, 逆向工具, 逆向工程