LifeOS Fabric 技能中的 analyze_malware 模式:一份反恶意软件分析提示词的系统拆解
2026/9/14 5:24:13 网站建设 项目流程

LifeOS Fabric 技能中的 analyze_malware 模式:一份反恶意软件分析提示词的系统拆解

【免费下载链接】LifeOS⛰️ The Life Operating System — an intent engineering platform that moves you from your current state to your ideal state, in life and work.项目地址: https://gitcode.com/GitHub_Trending/pe/LifeOS

本篇技术文章以 LifeOS 仓库中 Fabric 技能的analyze_malware提示词模式(LifeOS/install/skills/Fabric/Patterns/analyze_malware/system.md)为核心,逐段拆解其身份定义、九段式输出结构、反幻觉输出约束,并结合 Fabric 技能的执行工作流与同族安全模式(如create_sigma_rules),说明如何在 Agent 环境中以纯提示词方式完成一次结构化的恶意软件分析——读完你可以理解该模式的每一节输出规范、复现其执行路径,并掌握把分析结果继续流转为检测规则的方法。

一、analyze_malware 在 LifeOS Fabric 体系中的定位

Fabric 是 LifeOS 安装技能(LifeOS/install/skills/Fabric/SKILL.md)下的一个"提示词模式库":它将 240 多个经过验证的专业提示词组织为Patterns/{pattern_name}/system.md的目录结构,Agent 运行时直接读取并套用对应模式的 system.md,无需外部 CLI 往返。模式被划分为 Extraction、Summarization、Analysis、Creation、Improvement、Security、Rating 七大类,analyze_malware属于 Security 类(共 15 个安全模式),与create_threat_modelcreate_sigma_rulesanalyze_threat_report等同族。

仓库中的模式目录说明文件 pattern_explanations.md 对该模式的一句话定义为:

analyse malware details, extract key indicators, techniques, and potential detection strategies, and summarize findings concisely for a malware analyst's use in identifying and responding to threats.

即:面向恶意软件分析师,从输入材料中提取关键指标(IOC)、攻击技术(ATT&CK)与检测策略,并给出简洁的结论性摘要。

二、模式文档全文拆解:IDENTITY and PURPOSE

模式文档 system.md 的第一段定义执行该模式时 Agent 必须扮演的角色:

  • 角色是"恶意软件分析专家"(malware analysis expert),覆盖 Windows、MacOS、Linux 与 Android 四个平台,不局限于单一操作系统生态;
  • 专长是从恶意软件的行为、细节、遥测(telemetry)数据、社区情报及其他相关材料中提取入侵指标(Indicators of Compromise, IOCs)
  • 要求 Agent"退后一步,按步骤思考"(take a step back and think step-by-step),以分步推理换取分析质量。

这段身份设定决定了后续所有输出章节的专业视角:不是泛泛的安全科普,而是以一线分析师的取证-检测-溯源工作流为骨架。

三、核心分析流程:STEPS 中的九段式输出结构

STEPS 部分是该模式的主体。它先要求 Agent 从恶意软件专家视角通读输入材料,深入思考"有助于理解行为、检测与能力的关键细节",并显式要求提取 MITRE ATT&CK 技术。随后规定了九个固定输出章节——这是该模式最重要的契约,缺一即视为不合格输出:

输出章节提取目标关键约束
ONE-SENTENCE-SUMMARY用一句话概括报告最重要的发现与洞察少于 25 个词;平实口语化;可用技术术语但禁止营销性语言
OVERVIEW所有能清晰界定该恶意软件、支持检测与分析的信息,包括文件结构描述定义性信息,回答"这是什么"
POTENTIAL IOCs全部潜在指标:IP、域名、注册表键、文件路径、互斥量(mutex)等找不到就明确说没找到,严禁编造假 IOC
ATT&CK与现有信息相关的全部 MITRE ATT&CK 技术只映射输入中确有依据的技术
POTENTIAL PIVOTS可用于溯源延伸的 IP、域名、哈希,并给出潜在 pivot(溯源跳跃)建议建议必须服务于分析师的实际追查动作
DETECTION与检测相关的全部信息面向落地检测手段
SUGGESTED YARA RULE基于 unique strings 输出与文件结构提出一条 YARA 规则建议锚定"唯一字符串 + 文件结构"两个事实来源
ADDITIONAL REFERENCES输入材料中注释或他处出现的额外引用只记录材料中真实存在的引用
RECOMMENDATIONS检测建议与后续步骤只允许以手中已有的技术数据为支撑

其中三条"反幻觉条款"是该模式区别于普通提示词的精髓:

  1. POTENTIAL IOCs 的"don't make up false IOCs"——IOC 是会被直接投入 SIEM 与封禁系统的硬数据,编造一个假 IP 比缺失一个真 IP 危害更大;
  2. RECOMMENDATIONS 的"only backed by technical data you have"——禁止输出与输入证据脱节的泛化建议;
  3. 全局条款"Extract all potential information for the other output sections but do not create something, if you don't know simply say it"——未知即声明未知。

四、OUTPUT INSTRUCTIONS:保证输出可机读的工程化约束

模式末尾的 OUTPUT INSTRUCTIONS 是一段 9 条硬约束,值得逐条理解其工程意图:

  • Only output Markdown. / Do not output the markdown code syntax, only the content.——只输出 Markdown 正文,禁止再用代码块包裹整体内容,方便下游直接解析章节标题;
  • Do not use bold or italics formatting——禁用粗体/斜体(星号在纯文本终端中可读性差,这也是官方模板 official_pattern_template 中同样出现的一条约束);
  • Extract at least basic information about the malware——保证最低信息下限,避免空报告;
  • Do not give warnings or notes; only output the requested sections——禁止免责声明与元评论,输出即报告本身;
  • You use bulleted lists for output, not numbered lists——统一用无序列表,便于解析器按行拆分条目;
  • Do not repeat references / Do not start items with the same opening words——去重、避免条目措辞雷同,提升可读性与信息密度;
  • Ensure you follow ALL these instructions when creating your output——结尾的全局遵从声明。

配合末尾的INPUT:占位符,整份文档构成一个完整的系统提示词:上半部分是"角色 + 流程 + 输出契约",最后由调用方把待分析材料填入 INPUT 处。

五、执行路径:Fabric 如何加载并应用这个模式

结合 SKILL.md 与 ExecutePattern 工作流,analyze_malware的完整执行链路是:

  1. 意图路由:ExecutePattern 的意图映射表中,用户说出 "analyze malware" 即命中analyze_malware;ExecutePattern.md 的决策树中同样有 "analyze" → "malware" →analyze_malware的分支;
  2. 加载模式:读取Patterns/analyze_malware/system.md(本地安装路径为~/.claude/skills/Fabric/Patterns/下的同构目录);
  3. 原生执行:Agent 直接遵循文档中的 STEPS 与 OUTPUT INSTRUCTIONS 处理输入材料——"This is the AI reading and following the pattern instructions, not calling an external tool",即原生执行、无 CLI 往返;
  4. 特殊输入:仅当输入是 YouTube 链接或抓取受阻的 URL 时,才回退到fabric -y URL/fabric -u URL命令获取原始文本;
  5. 输出:按模式规定的章节结构返回结构化报告。

SKILL.md 同时说明每个模式的 system.md 统一包含 IDENTITY(AI 应扮演的角色)、PURPOSE(要完成的事)、STEPS(处理输入的方法)、OUTPUT(结构化格式)四要素——analyze_malware正是这一结构的典型实现。

六、与同族安全模式的组合:从分析到检测规则的流转

从源码结构看,analyze_malware并不是孤立使用的。Fabric 的 Security 类 15 个模式构成了一条可衔接的分析-检测管线:

  • analyze_malware产出 IOC、ATT&CK 技术与 YARA 规则建议(本模式);
  • create_sigma_rules 接收 TTP(战术/技术/过程)并转换为 host-based 的 Sigma YAML 检测规则(Sysmon、PowerShell、Windows Security/System/Application 日志),其文档内附有两份完整 YAML 示例(如带attack.t1059.001标签的 PowerShell 编码命令检测规则、带attack.t1071.001标签的 Sysmon 网络连接规则)——analyze_malware输出的 ATT&CK 章节恰好就是这类模式的输入;
  • analyze_incidentanalyze_threat_reportanalyze_email_headersanalyze_risk等覆盖事件、威胁报告、邮件头与供应商风险评估场景;
  • write_semgrep_rulewrite_nuclei_template_rule则面向静态分析与扫描器规则生成。

此外,仓库中 Research 技能的 Fabric 工作流 给出了 CLI 方式的等价用法(如cat file.txt | fabric -p analyze_malware),并列出 "analyze [X]" 的通配匹配规则,可作为无原生执行环境时的补充路径。

七、要点回顾:这份提示词模式做对了什么

以 analyze_malware/system.md 全文为底本,其设计要点可以归纳为四条,对任何"专家型输出"提示词都有借鉴意义:

  • 角色限定到具体工种与平台面(跨 Windows/macOS/Linux/Android 的恶意软件分析师),而不是笼统的"安全专家";
  • 输出契约先行:九个章节名即九个信息槽位,报告完整性可以直接按章节验收;
  • 反幻觉条款落到字段级:IOC 编造、无据推荐、未知不声明这三处是安全分析中最危险的幻觉点,文档逐一设卡;
  • 输出格式为下游机器优化:纯 Markdown、无加粗斜体、统一无序列表、无免责声明,使报告可被直接解析进知识库或工单系统。

需要说明的适用前提:该模式消费的是文本材料(报告摘录、字符串 dump、注释、社区情报文本),并不替代沙箱动态分析或二进制逆向;其产出的 YARA 规则是"建议"(SUGGESTED YARA RULE),落地前应依据真实样本验证命中率。模式目录可通过 Fabric 技能的 UpdatePatterns 工作流同步更新,完整模式清单见 Patterns 目录。

【免费下载链接】LifeOS⛰️ The Life Operating System — an intent engineering platform that moves you from your current state to your ideal state, in life and work.项目地址: https://gitcode.com/GitHub_Trending/pe/LifeOS

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询