$npx -y skills add killvxk/cybersecurity-skills-zh --skill analyzing-malware-sandbox-evasion-techniques通过分析 Cuckoo/AnyRun 行为报告中的时序检查、虚拟机工件查询、用户交互检测和睡眠膨胀模式,检测恶意软件样本中的沙箱逃避技术
| 1 | # 分析恶意软件沙箱逃避技术 |
| 2 | |
| 3 | ## 概述 |
| 4 | |
| 5 | 沙箱逃避(MITRE ATT&CK T1497)允许恶意软件检测分析环境并改变行为以规避检测。本技能分析 Cuckoo Sandbox 和 AnyRun 的行为报告中的逃避指标,包括基于时序的检查(GetTickCount、QueryPerformanceCounter、睡眠膨胀)、虚拟机工件检测(注册表键、MAC 地址前缀、进程名称如 vmtoolsd.exe)、用户交互检测(鼠标移动、键盘输入)和环境指纹识别(磁盘大小、CPU 数量、内存容量)。检测规则标记表现出这些行为的样本以供深入人工分析。 |
| 6 | |
| 7 | ## 前置条件 |
| 8 | |
| 9 | - Cuckoo Sandbox 2.0+ 或 AnyRun 账户,用于行为分析报告 |
| 10 | - Python 3.8+,带 json 库用于报告解析 |
| 11 | - JSON 格式的行为报告导出 |
| 12 | |
| 13 | ## 步骤 |
| 14 | |
| 15 | 1. 解析 Cuckoo/AnyRun 行为报告 JSON 文件 |
| 16 | 2. 提取与时序相关函数的 API 调用序列 |
| 17 | 3. 通过注册表查询和 WMI 调用识别虚拟机工件检测 |
| 18 | 4. 通过比较请求的与实际的睡眠时长检测睡眠膨胀 |
| 19 | 5. 标记用户交互检测(GetCursorPos、GetAsyncKeyState 模式) |
| 20 | 6. 根据技术数量和多样性对逃避复杂性进行评分 |
| 21 | 7. 将检测到的技术映射到 MITRE ATT&CK T1497 子技术 |
| 22 | |
| 23 | ## 预期输出 |
| 24 | |
| 25 | JSON 报告,列出检测到的逃避技术及 MITRE ATT&CK 映射、API 调用证据、逃避复杂性评分,以及逃避类别分类(时序、虚拟机检测、用户交互、环境指纹识别)。 |