Anti-Malware Defense Skill
Defensive cybersecurity skill for malware detection, analysis, and mitigation. Focuses on legitimate security operations: identifying threats, extracting indicators of compromise, and hardening systems.
Core Capabilities
1. Static Analysis
- File header/magic byte verification
- PE/ELF structure analysis (imports, sections, resources)
- String extraction and entropy analysis
- Packer/crypter detection (UPX, ASPack, custom)
- YARA rule matching and creation
- Hash calculation (MD5, SHA1, SHA256, SSDEEP, TLSH)
2. Dynamic/Behavioral Analysis
- Process monitoring (API calls, registry, filesystem, network)
- Sandbox execution with API hooking (Cuckoo, CAPE, custom)
- Network traffic analysis (PCAP, DNS, HTTP, C2 detection)
- Persistence mechanism identification
- Anti-analysis/anti-VM technique detection
3. Memory Forensics
- Volatility/Volatility3 plugin usage
- Process listing, DLL injection detection
- Rootkit detection (DKOM, SSDT hooks, IDT)
- Encrypted payload extraction
- Shellcode identification
4. Threat Intelligence & IOC
- IOC extraction (IPs, domains, hashes, mutexes, registry keys)
- MITRE ATT&CK technique mapping
- Threat feed integration (MISP, OpenCTI, AlienVault OTX)
- Campaign attribution support
Workflow
1. TRIAGE
- Hash lookup (VirusTotal, MalwareBazaar, Hybrid Analysis)
- Quick static properties (file type, architecture, compiler)
- Entropy/packer check
2. STATIC ANALYSIS
- Disassembly (IDA, Ghidra, radare2)
- String/import analysis
- YARA scanning
- Configuration extraction
3. DYNAMIC ANALYSIS
- Sandbox execution
- Behavioral monitoring
- Network capture
- Memory dump acquisition
4. DOCUMENTATION
- IOC report (STIX/JSON)
- YARA rules for detection
- Mitigation recommendations
- ATT&CK mapping
Tools & References
Primary Tools
- Static: Ghidra, IDA Free, radare2, CFF Explorer, PE-bear, YARA
- Dynamic: Cuckoo Sandbox, CAPE, ANY.RUN, Joe Sandbox, Procmon, Regshot
- Memory: Volatility3, Rekall, WinDbg, GDB
- Network: Wireshark, Zeek, NetworkMiner, Arkime
- Intel: MISP, OpenCTI, YARA-Rules repo, VirusTotal API
Reference Files
references/yara-rules.md - YARA rule patterns and best practices
references/mitre-attack.md - ATT&CK technique reference
references/ioc-formats.md - STIX/JSON IOC templates
references/packer-signatures.md - Known packer detection patterns
Output Formats
Malware Analysis Report
# Malware Analysis Report: <sample-name>
## Executive Summary
- Classification: <trojan/ransomware/rootkit/botnet/etc>
- Severity: <Critical/High/Medium/Low>
- Confidence: <High/Medium/Low>
## Static Indicators
- File Hash (SHA256): <hash>
- File Type: <PE32/ELF64/Script/etc>
- Architecture: <x86/x64/ARM>
- Packer: <detected or "none">
- Entropy: <value>
- Imports: <suspicious APIs>
- Strings: <relevant IOCs>
## Behavioral Indicators
- Process Injection: <yes/no + technique>
- Persistence: <registry/scheduled task/service/etc>
- Network: <C2 domains/IPs, protocols>
- Filesystem: <dropped files, encryption>
- Anti-Analysis: <VM detection, debugger detection>
## MITRE ATT&CK Mapping
| Technique ID | Technique Name | Observation |
|--------------|----------------|-------------|
| T1055 | Process Injection | ... |
| T1547 | Boot/Logon Autostart | ... |
## IOCs (STIX/JSON)
```json
{
"indicators": [
{"type": "file", "value": "<sha256>", "description": "Malware sample"},
{"type": "domain", "value": "<c2.domain>", "description": "C2 server"}
]
}
YARA Detection Rule
rule <malware_family>_<variant> {
meta:
description = "<family> variant <variant>"
author = "analyst"
date = "YYYY-MM-DD"
hash = "<sha256>"
strings:
$s1 = "<unique_string>" ascii wide
$s2 = { <hex_pattern> }
condition:
any of them
}
Mitigation Recommendations
- Block IOCs at perimeter (firewall, proxy, DNS)
- Deploy YARA rule to EDR/XDR
- Hunt for behavioral indicators in environment
- Patch exploited vulnerabilities
- User awareness for delivery vector
## Trigger Phrases
Use this skill when user mentions:
- "analyze this suspicious file"
- "malware analysis" / "malware detection"
- "create YARA rule" / "YARA signature"
- "threat hunting" / "IOC extraction"
- "sandbox analysis" / "dynamic analysis"
- "memory forensics" / "volatility"
- "reverse engineering malware"
- "antivirus evasion detection"
- "packer detection"
- "C2 communication analysis"
- "ransomware analysis"
- "process injection detection"
- "rootkit detection"
1---2name: anti-malware3description: Defensive malware detection and analysis skill. Use when user needs to detect, analyze, or defend against malicious software - including static/dynamic analysis, IOC extraction, YARA rule creation, sandbox behavioral analysis, memory forensics, and threat hunting. Trigger on: "detect malware", "analyze suspicious file", "malware analysis", "threat hunting", "IOC extraction", "YARA rules", "sandbox analysis", "memory forensics", "malware defense", "antivirus evasion detection".4---56# Anti-Malware Defense Skill78Defensive cybersecurity skill for malware detection, analysis, and mitigation. Focuses on legitimate security operations: identifying threats, extracting indicators of compromise, and hardening systems.910## Core Capabilities1112### 1. Static Analysis13- File header/magic byte verification14- PE/ELF structure analysis (imports, sections, resources)15- String extraction and entropy analysis16- Packer/crypter detection (UPX, ASPack, custom)17- YARA rule matching and creation18- Hash calculation (MD5, SHA1, SHA256, SSDEEP, TLSH)1920### 2. Dynamic/Behavioral Analysis21- Process monitoring (API calls, registry, filesystem, network)22- Sandbox execution with API hooking (Cuckoo, CAPE, custom)23- Network traffic analysis (PCAP, DNS, HTTP, C2 detection)24- Persistence mechanism identification25- Anti-analysis/anti-VM technique detection2627### 3. Memory Forensics28- Volatility/Volatility3 plugin usage29- Process listing, DLL injection detection30- Rootkit detection (DKOM, SSDT hooks, IDT)31- Encrypted payload extraction32- Shellcode identification3334### 4. Threat Intelligence & IOC35- IOC extraction (IPs, domains, hashes, mutexes, registry keys)36- MITRE ATT&CK technique mapping37- Threat feed integration (MISP, OpenCTI, AlienVault OTX)38- Campaign attribution support3940## Workflow4142```431. TRIAGE44 - Hash lookup (VirusTotal, MalwareBazaar, Hybrid Analysis)45 - Quick static properties (file type, architecture, compiler)46 - Entropy/packer check47482. STATIC ANALYSIS49 - Disassembly (IDA, Ghidra, radare2)50 - String/import analysis51 - YARA scanning52 - Configuration extraction53543. DYNAMIC ANALYSIS55 - Sandbox execution56 - Behavioral monitoring57 - Network capture58 - Memory dump acquisition59604. DOCUMENTATION61 - IOC report (STIX/JSON)62 - YARA rules for detection63 - Mitigation recommendations64 - ATT&CK mapping65```6667## Tools & References6869### Primary Tools70- **Static**: Ghidra, IDA Free, radare2, CFF Explorer, PE-bear, YARA71- **Dynamic**: Cuckoo Sandbox, CAPE, ANY.RUN, Joe Sandbox, Procmon, Regshot72- **Memory**: Volatility3, Rekall, WinDbg, GDB73- **Network**: Wireshark, Zeek, NetworkMiner, Arkime74- **Intel**: MISP, OpenCTI, YARA-Rules repo, VirusTotal API7576### Reference Files77- `references/yara-rules.md` - YARA rule patterns and best practices78- `references/mitre-attack.md` - ATT&CK technique reference79- `references/ioc-formats.md` - STIX/JSON IOC templates80- `references/packer-signatures.md` - Known packer detection patterns8182## Output Formats8384### Malware Analysis Report85```markdown86# Malware Analysis Report: <sample-name>8788## Executive Summary89- Classification: <trojan/ransomware/rootkit/botnet/etc>90- Severity: <Critical/High/Medium/Low>91- Confidence: <High/Medium/Low>9293## Static Indicators94- File Hash (SHA256): <hash>95- File Type: <PE32/ELF64/Script/etc>96- Architecture: <x86/x64/ARM>97- Packer: <detected or "none">98- Entropy: <value>99- Imports: <suspicious APIs>100- Strings: <relevant IOCs>101102## Behavioral Indicators103- Process Injection: <yes/no + technique>104- Persistence: <registry/scheduled task/service/etc>105- Network: <C2 domains/IPs, protocols>106- Filesystem: <dropped files, encryption>107- Anti-Analysis: <VM detection, debugger detection>108109## MITRE ATT&CK Mapping110| Technique ID | Technique Name | Observation |111|--------------|----------------|-------------|112| T1055 | Process Injection | ... |113| T1547 | Boot/Logon Autostart | ... |114115## IOCs (STIX/JSON)116```json117{118 "indicators": [119 {"type": "file", "value": "<sha256>", "description": "Malware sample"},120 {"type": "domain", "value": "<c2.domain>", "description": "C2 server"}121 ]122}123```124125## YARA Detection Rule126```yara127rule <malware_family>_<variant> {128 meta:129 description = "<family> variant <variant>"130 author = "analyst"131 date = "YYYY-MM-DD"132 hash = "<sha256>"133 strings:134 $s1 = "<unique_string>" ascii wide135 $s2 = { <hex_pattern> }136 condition:137 any of them138}139```140141## Mitigation Recommendations1421. Block IOCs at perimeter (firewall, proxy, DNS)1432. Deploy YARA rule to EDR/XDR1443. Hunt for behavioral indicators in environment1454. Patch exploited vulnerabilities1465. User awareness for delivery vector147```148149## Trigger Phrases150Use this skill when user mentions:151- "analyze this suspicious file"152- "malware analysis" / "malware detection"153- "create YARA rule" / "YARA signature"154- "threat hunting" / "IOC extraction"155- "sandbox analysis" / "dynamic analysis"156- "memory forensics" / "volatility"157- "reverse engineering malware"158- "antivirus evasion detection"159- "packer detection"160- "C2 communication analysis"161- "ransomware analysis"162- "process injection detection"163- "rootkit detection"