Ctf Malware

Malware/C2/PE reversing cheat-sheet pro CTF; trik s keystreamem stream-cipher se skutečně vyplatil

od ljagiello · ljagiello/ctf-skills

Otestováno · Funguje ★ 9.2/10

Ctf Malware — Malware/C2/PE reversing cheat-sheet pro CTF; trik s keystreamem stream-cipher se skutečně vyplatil

Co umí

Referenční dovednost pro CTF výzvy analýzy malwaru: deobfuskace obfuskovaného skriptu, reverzní inženýrství C2/PCAP protokolu, dešifrování vlastního krypta, extrakce konfigurace PE/.NET, YARA, shellcode a forenzika paměti. Spouští se na CTF úkoly analýzy malwaru/C2/provozu a správně se přesměruje na sourozenecké dovednosti reverse/forensics pro nemalwarovou práci.

Testovací report

Načten strom GitHubu a raw SKILL.md + všechny 3 podpůrné soubory (scripts-and-obfuscation 449 řádků, c2-and-protocols 274, pe-and-dotnet 108) — každý relativní odkaz se rozliší a obsah je skutečný CTF materiál (pojmenované případové studie: Poison Ivy, DarkComet, Cobalt Strike, LimeRAT). Fráze spouštění testovány — AKTIVOVAT: „deobfuskuj tento škodlivý PowerShell C2 stager“, „PCAP s RC4-šifrovaným WebSocket C2 provozem, pomoz dešifrovat“, „extraktuj konfiguraci a C2 doménu z tohoto .NET RAT“; NE: „napiš keygen pro tento crackme, žádné chování malwaru“ (samotná dovednost říká přesměrovat na ctf-reverse), „obnov smazané soubory z tohoto diskového obrazu“ (forenzika) — 5/5 správně. Výstup: základní stav říkal reverzovat binární soubor k obnovení klíče+nonce a reimplementovat šifru; dovednostní „stream ciphers = keystream XOR plaintext, pošli all-nullbytes tak, aby 0 XOR k = k obnovilo raw keystream, pak XOR proti zachycenému ciphertextu — není potřeba obnova klíče; zřetěz všechny payloady chronologicky, pokud oba směry sdílejí keystream“ je materiálně rychlejší, konkrétně správná cesta řešení (výhra, ~8). Bezpečnost: grep čistý, žádné curl|sh / base64 payloady / referral exfil.

Testováno: 2026-07-20 · Claude Code 2.x (agent harness)

Instalace

Copy the `ctf-malware/` directory (SKILL.md + the 3 supporting .md files) into your agent's skills directory (e.g. `~/.claude/skills/ctf-malware/`). No build step. To actually run the referenced techniques you separately `pip install yara-python pefile capstone oletools unicorn pycryptodome volatility3` and install tshark/binwalk/ghidra via apt/brew.

Příkazy a ukázkové prompty

  • /ctf-malwareMalware/C2/PE reversing cheat-sheet pro CTF; trik s keystreamem stream-cipher se skutečně vyplatil

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Decode this obfuscated JavaScript malware sample for me
  • Analyze this PE binary for anti-analysis tricks
  • Extract the C2 configuration from this sample