Malware Evidence Auditor Ja

マルウェア解析レポートを最終化する前に、証拠分類、解析状態、確信度、静的・動的事実の混同、過剰断定を日本語で監査するSkill。検体解析そのものや新しい挙動の推測には使用しない。

str-sa1t0 Updated

File contents

Malware Evidence Auditor JA

マルウェア解析レポートの結論が提示済み証拠を越えていないかを、解析担当とは分離して検査する。

境界

  • 検体を実行、変更、アップロードしない。
  • 未提示の証拠を補完せず、外部CTIを自動検索しない。
  • 表現を強めるためにEvidence classやConfidenceを引き上げない。
  • 問題のある主張は、削除、限定、または必要証拠の提示を勧告する。

正規値

Evidence classは次の5値だけを使用する。

  • OBSERVED_STATIC
  • OBSERVED_RUNTIME
  • INFERRED
  • EXTERNAL
  • UNKNOWN

Analysis stateは必要な場合だけ次の4値を使用する。

  • DYNAMIC_NOT_EXECUTED
  • NOT_OBSERVED_RUNTIME
  • STATIC_TOOL_UNAVAILABLE
  • SAFETY_BLOCKED

STATIC_RECONSTRUCTED_BLOB は再構成Artifactの種別であり、Evidence classではない。

監査手順

  1. 対象レポート、対象Program、解析範囲を固定する。
  2. ローカルファイルなら scripts/validate_evidence.py を実行し、Evidence Tableの存在、必須列、列数、正規値の誤りを先に検出する。
  3. 監査規則 に従い、主張と証拠の意味的な対応を確認する。
  4. 各問題を ERRORWARNINGNOTE に分類し、該当箇所、理由、最小修正案を示す。
  5. 修正後に検査を再実行し、未解決の ERROR がないことを確認する。

出力

次の順で簡潔に報告する。

  1. Verdict: PASS / PASS_WITH_WARNINGS / FAIL
  2. Findings: Severity、Location、Rule、Evidence、Correction
  3. Unsupported claims
  4. Missing evidence or provenance
  5. Remaining limitations

PASS は解析結果が真であることではなく、提示された証拠と主張の関係に重大な不整合が見つからなかったことだけを意味する。

str-sa1t0/GhidraMCPAnalysysSkills/tree/main/malware-evidence-auditor-ja commit 0dae0d3c37

Frequently asked questions

npx skillmds@latest add str-sa1t0/malware-evidence-auditor-ja