za1n-n0p/RE-Detective-Malware-Analysis-Training-Platform

GitHub: za1n-n0p/RE-Detective-Malware-Analysis-Training-Platform

一款基于 PyQt5 的桌面端恶意软件分析培训平台,通过六个渐进式 CTF 案例帮助学习者以实战方式掌握逆向分析与取证技能。

Stars: 0 | Forks: 0

# RE Detective ### 恶意软件分析培训平台 一款通过实战 CTF 风格案例来学习恶意软件分析的桌面应用程序。与其仅仅阅读理论,不如通过逼真的恶意软件场景进行实战演练——检查汇编代码、识别可疑的 API 调用、对证据进行分类,并编写分析报告。 本项目作为逆向工程课程项目开发,旨在让初学者轻松入门恶意软件分析,同时对中级分析师来说也具有足够的挑战性。 ## 主要功能 RE Detective 为您提供了 6 个恶意软件案例进行分析,每个案例的难度都逐步提升。针对每个案例,您需要: - 检查字符串、导入表、汇编代码、网络指标和内存痕迹 - 识别与恶意行为相关的可疑模式和 API 调用 - 根据找到的证据评估风险等级 - 提交您的分析并获取得分 - 导出完整的 PDF 或 TXT 格式的分析报告 如果遇到困难,您可以购买提示——但每条提示会扣除该问题 50% 的可用积分。 ## 案例列表 | 编号 | 案例 | 恶意软件类型 | 难度 | |---|---|---|---| | 1 | Fake Keylogger | Keylogger / Spyware | 简单 | | 2 | Trojanized Calculator | Trojan / Backdoor | 简单 | | 3 | Packed Downloader | Downloader / Packer | 中等 | | 4 | Anti-Debug RAT | RAT / Anti-Debug | 中等 | | 5 | Buffer Overflow Exploit | Exploit / Vulnerability | 困难 | | 6 | Multi-Stage Malware | Multi-Stage / APT | 困难 | ## 功能特性 - **6 个渐进式案例** — 从简到难,涵盖广泛的恶意软件家族 - **汇编查看器** — 阅读 x86 汇编代码,并高亮显示可疑指令 - **API 模式识别** — 自动标记危险的 Windows API 调用,如 `SetWindowsHookEx`、`CreateRemoteThread` 和 `VirtualAllocEx` - **证据分类** — 包含字符串、导入表、汇编代码、网络指标和内存痕迹 - **加权风险评分** — 每一项证据都会累计计入总体风险评分 - **提示系统** — 购买提示会导致该问题扣除 50% 的积分 - **时间线面板** — 按顺序跟踪您的调查步骤 - **报告导出** — 生成完整分析的 PDF 或 TXT 格式报告 - **进度追踪** — 得分和已完成案例通过 SQLite 在本地保存 ## 技术栈 | 组件 | 技术 | |---|---| | GUI | Python, PyQt5 | | 数据库 | SQLite | | 报告导出 | ReportLab (PDF), 纯文本 | | 汇编显示 | 自定义 x86 查看器 | | 案例数据 | JSON 配置文件 | ## 运行说明 ### 环境要求 ``` pip install -r requirements.txt ``` ### 启动应用 ``` python main.py ``` 应用打开后将直接进入案例选择界面。选择任意案例即可开始。 ## 使用指南 1. **选择案例** — 从主屏幕中选择一个案例 2. **检查证据** — 浏览所有选项卡:字符串、导入表、汇编代码、网络指标和内存痕迹 3. **标记可疑项** — 发现可疑项时随时进行标记——每个标记都会计入您的风险评分 4. **谨慎使用提示** — 它们会扣除该问题 50% 的积分 5. **提交分析** — 当您有把握时,提交您的分析结果 6. **导出报告** — 从结果界面导出完整报告 ## 证据类型 | 分类 | 查找目标 | |---|---| | Strings | 硬编码的 URL、IP、注册表项、可疑文件路径 | | Imports | 危险的 Windows API 调用(网络通信、进程注入、持久化) | | Assembly | 可疑的指令模式、反调试技巧、shellcode 特征 | | Network | C2 端点、信标模式、协议异常 | | Memory | 注入目标、解包后的 payload、规避技术 | ## 注意事项 - 本应用程序中的所有恶意软件样本均为**模拟和虚构**——不包含任何真实的恶意代码。 - 专为受控学术环境中的教育目的而构建。 - 所显示的汇编代码是为了学习目的而重构的,并非来自真实的恶意软件样本。
标签:DAST, Homebrew安装, PyQt5, 云资产清单, 安全培训, 恶意软件分析, 桌面应用, 汇编分析, 知识库安全, 网络信息收集, 逆向工具, 逆向工程