
LifeOS Fabric 技能中的 analyze_malware 模式一份反恶意软件分析提示词的系统拆解【免费下载链接】LifeOS⛰️ The Life Operating System — an intent engineering platform that moves you from your current state to your ideal state, in life and work.项目地址: https://gitcode.com/GitHub_Trending/pe/LifeOS本篇技术文章以 LifeOS 仓库中 Fabric 技能的analyze_malware提示词模式LifeOS/install/skills/Fabric/Patterns/analyze_malware/system.md为核心逐段拆解其身份定义、九段式输出结构、反幻觉输出约束并结合 Fabric 技能的执行工作流与同族安全模式如create_sigma_rules说明如何在 Agent 环境中以纯提示词方式完成一次结构化的恶意软件分析——读完你可以理解该模式的每一节输出规范、复现其执行路径并掌握把分析结果继续流转为检测规则的方法。一、analyze_malware 在 LifeOS Fabric 体系中的定位Fabric 是 LifeOS 安装技能LifeOS/install/skills/Fabric/SKILL.md下的一个提示词模式库它将 240 多个经过验证的专业提示词组织为Patterns/{pattern_name}/system.md的目录结构Agent 运行时直接读取并套用对应模式的 system.md无需外部 CLI 往返。模式被划分为 Extraction、Summarization、Analysis、Creation、Improvement、Security、Rating 七大类analyze_malware属于 Security 类共 15 个安全模式与create_threat_model、create_sigma_rules、analyze_threat_report等同族。仓库中的模式目录说明文件 pattern_explanations.md 对该模式的一句话定义为analyse malware details, extract key indicators, techniques, and potential detection strategies, and summarize findings concisely for a malware analysts use in identifying and responding to threats.即面向恶意软件分析师从输入材料中提取关键指标IOC、攻击技术ATTCK与检测策略并给出简洁的结论性摘要。二、模式文档全文拆解IDENTITY and PURPOSE模式文档 system.md 的第一段定义执行该模式时 Agent 必须扮演的角色角色是恶意软件分析专家malware analysis expert覆盖 Windows、MacOS、Linux 与 Android 四个平台不局限于单一操作系统生态专长是从恶意软件的行为、细节、遥测telemetry数据、社区情报及其他相关材料中提取入侵指标Indicators of Compromise, IOCs要求 Agent退后一步按步骤思考take a step back and think step-by-step以分步推理换取分析质量。这段身份设定决定了后续所有输出章节的专业视角不是泛泛的安全科普而是以一线分析师的取证-检测-溯源工作流为骨架。三、核心分析流程STEPS 中的九段式输出结构STEPS 部分是该模式的主体。它先要求 Agent 从恶意软件专家视角通读输入材料深入思考有助于理解行为、检测与能力的关键细节并显式要求提取 MITRE ATTCK 技术。随后规定了九个固定输出章节——这是该模式最重要的契约缺一即视为不合格输出输出章节提取目标关键约束ONE-SENTENCE-SUMMARY用一句话概括报告最重要的发现与洞察少于 25 个词平实口语化可用技术术语但禁止营销性语言OVERVIEW所有能清晰界定该恶意软件、支持检测与分析的信息包括文件结构描述定义性信息回答这是什么POTENTIAL IOCs全部潜在指标IP、域名、注册表键、文件路径、互斥量mutex等找不到就明确说没找到严禁编造假 IOCATTCK与现有信息相关的全部 MITRE ATTCK 技术只映射输入中确有依据的技术POTENTIAL PIVOTS可用于溯源延伸的 IP、域名、哈希并给出潜在 pivot溯源跳跃建议建议必须服务于分析师的实际追查动作DETECTION与检测相关的全部信息面向落地检测手段SUGGESTED YARA RULE基于 unique strings 输出与文件结构提出一条 YARA 规则建议锚定唯一字符串 文件结构两个事实来源ADDITIONAL REFERENCES输入材料中注释或他处出现的额外引用只记录材料中真实存在的引用RECOMMENDATIONS检测建议与后续步骤只允许以手中已有的技术数据为支撑其中三条反幻觉条款是该模式区别于普通提示词的精髓POTENTIAL IOCs 的dont make up false IOCs——IOC 是会被直接投入 SIEM 与封禁系统的硬数据编造一个假 IP 比缺失一个真 IP 危害更大RECOMMENDATIONS 的only backed by technical data you have——禁止输出与输入证据脱节的泛化建议全局条款Extract all potential information for the other output sections but do not create something, if you dont know simply say it——未知即声明未知。四、OUTPUT INSTRUCTIONS保证输出可机读的工程化约束模式末尾的 OUTPUT INSTRUCTIONS 是一段 9 条硬约束值得逐条理解其工程意图Only output Markdown. / Do not output the markdown code syntax, only the content.——只输出 Markdown 正文禁止再用代码块包裹整体内容方便下游直接解析章节标题Do not use bold or italics formatting——禁用粗体/斜体星号在纯文本终端中可读性差这也是官方模板 official_pattern_template 中同样出现的一条约束Extract at least basic information about the malware——保证最低信息下限避免空报告Do not give warnings or notes; only output the requested sections——禁止免责声明与元评论输出即报告本身You use bulleted lists for output, not numbered lists——统一用无序列表便于解析器按行拆分条目Do not repeat references / Do not start items with the same opening words——去重、避免条目措辞雷同提升可读性与信息密度Ensure you follow ALL these instructions when creating your output——结尾的全局遵从声明。配合末尾的INPUT:占位符整份文档构成一个完整的系统提示词上半部分是角色 流程 输出契约最后由调用方把待分析材料填入 INPUT 处。五、执行路径Fabric 如何加载并应用这个模式结合 SKILL.md 与 ExecutePattern 工作流analyze_malware的完整执行链路是意图路由ExecutePattern 的意图映射表中用户说出 analyze malware 即命中analyze_malwareExecutePattern.md 的决策树中同样有 analyze → malware →analyze_malware的分支加载模式读取Patterns/analyze_malware/system.md本地安装路径为~/.claude/skills/Fabric/Patterns/下的同构目录原生执行Agent 直接遵循文档中的 STEPS 与 OUTPUT INSTRUCTIONS 处理输入材料——This is the AI reading and following the pattern instructions, not calling an external tool即原生执行、无 CLI 往返特殊输入仅当输入是 YouTube 链接或抓取受阻的 URL 时才回退到fabric -y URL/fabric -u URL命令获取原始文本输出按模式规定的章节结构返回结构化报告。SKILL.md 同时说明每个模式的 system.md 统一包含 IDENTITYAI 应扮演的角色、PURPOSE要完成的事、STEPS处理输入的方法、OUTPUT结构化格式四要素——analyze_malware正是这一结构的典型实现。六、与同族安全模式的组合从分析到检测规则的流转从源码结构看analyze_malware并不是孤立使用的。Fabric 的 Security 类 15 个模式构成了一条可衔接的分析-检测管线analyze_malware产出 IOC、ATTCK 技术与 YARA 规则建议本模式create_sigma_rules 接收 TTP战术/技术/过程并转换为 host-based 的 Sigma YAML 检测规则Sysmon、PowerShell、Windows Security/System/Application 日志其文档内附有两份完整 YAML 示例如带attack.t1059.001标签的 PowerShell 编码命令检测规则、带attack.t1071.001标签的 Sysmon 网络连接规则——analyze_malware输出的 ATTCK 章节恰好就是这类模式的输入analyze_incident、analyze_threat_report、analyze_email_headers、analyze_risk等覆盖事件、威胁报告、邮件头与供应商风险评估场景write_semgrep_rule、write_nuclei_template_rule则面向静态分析与扫描器规则生成。此外仓库中 Research 技能的 Fabric 工作流 给出了 CLI 方式的等价用法如cat file.txt | fabric -p analyze_malware并列出 analyze [X] 的通配匹配规则可作为无原生执行环境时的补充路径。七、要点回顾这份提示词模式做对了什么以 analyze_malware/system.md 全文为底本其设计要点可以归纳为四条对任何专家型输出提示词都有借鉴意义角色限定到具体工种与平台面跨 Windows/macOS/Linux/Android 的恶意软件分析师而不是笼统的安全专家输出契约先行九个章节名即九个信息槽位报告完整性可以直接按章节验收反幻觉条款落到字段级IOC 编造、无据推荐、未知不声明这三处是安全分析中最危险的幻觉点文档逐一设卡输出格式为下游机器优化纯 Markdown、无加粗斜体、统一无序列表、无免责声明使报告可被直接解析进知识库或工单系统。需要说明的适用前提该模式消费的是文本材料报告摘录、字符串 dump、注释、社区情报文本并不替代沙箱动态分析或二进制逆向其产出的 YARA 规则是建议SUGGESTED YARA RULE落地前应依据真实样本验证命中率。模式目录可通过 Fabric 技能的 UpdatePatterns 工作流同步更新完整模式清单见 Patterns 目录。【免费下载链接】LifeOS⛰️ The Life Operating System — an intent engineering platform that moves you from your current state to your ideal state, in life and work.项目地址: https://gitcode.com/GitHub_Trending/pe/LifeOS创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考