Ctf Malware
Malware/C2/PE reversing cheat-sheet pro CTF; trik s keystreamem stream-cipher se skutečně vyplatil
Otestováno · Funguje
Co umí
Referenční dovednost pro CTF výzvy analýzy malwaru: deobfuskace obfuskovaného skriptu, reverzní inženýrství C2/PCAP protokolu, dešifrování vlastního krypta, extrakce konfigurace PE/.NET, YARA, shellcode a forenzika paměti. Spouští se na CTF úkoly analýzy malwaru/C2/provozu a správně se přesměruje na sourozenecké dovednosti reverse/forensics pro nemalwarovou práci.
Testovací report
Načten strom GitHubu a raw SKILL.md + všechny 3 podpůrné soubory (scripts-and-obfuscation 449 řádků, c2-and-protocols 274, pe-and-dotnet 108) — každý relativní odkaz se rozliší a obsah je skutečný CTF materiál (pojmenované případové studie: Poison Ivy, DarkComet, Cobalt Strike, LimeRAT). Fráze spouštění testovány — AKTIVOVAT: „deobfuskuj tento škodlivý PowerShell C2 stager“, „PCAP s RC4-šifrovaným WebSocket C2 provozem, pomoz dešifrovat“, „extraktuj konfiguraci a C2 doménu z tohoto .NET RAT“; NE: „napiš keygen pro tento crackme, žádné chování malwaru“ (samotná dovednost říká přesměrovat na ctf-reverse), „obnov smazané soubory z tohoto diskového obrazu“ (forenzika) — 5/5 správně. Výstup: základní stav říkal reverzovat binární soubor k obnovení klíče+nonce a reimplementovat šifru; dovednostní „stream ciphers = keystream XOR plaintext, pošli all-nullbytes tak, aby 0 XOR k = k obnovilo raw keystream, pak XOR proti zachycenému ciphertextu — není potřeba obnova klíče; zřetěz všechny payloady chronologicky, pokud oba směry sdílejí keystream“ je materiálně rychlejší, konkrétně správná cesta řešení (výhra, ~8). Bezpečnost: grep čistý, žádné curl|sh / base64 payloady / referral exfil.
Testováno: 2026-07-20 · Claude Code 2.x (agent harness)
Instalace
Copy the `ctf-malware/` directory (SKILL.md + the 3 supporting .md files) into your agent's skills directory (e.g. `~/.claude/skills/ctf-malware/`). No build step. To actually run the referenced techniques you separately `pip install yara-python pefile capstone oletools unicorn pycryptodome volatility3` and install tshark/binwalk/ghidra via apt/brew.
Příkazy a ukázkové prompty
/ctf-malwareMalware/C2/PE reversing cheat-sheet pro CTF; trik s keystreamem stream-cipher se skutečně vyplatil
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Decode this obfuscated JavaScript malware sample for meAnalyze this PE binary for anti-analysis tricksExtract the C2 configuration from this sample