Install
openclaw skills install @yottameta/yotta-triage元鉴 —— 跨智能体的恶意样本静态初筛技能:零依赖自研对文件 / 目录做纯静态分析(MD5/SHA1/SHA256 哈希、魔数类型识别、Shannon 熵、可打印字符串分类提取、PE/ELF 头解析),输出 triage 报告 + IOC(hash/URL/域/IP/邮箱)供元情消费;只提示可疑、不定性恶意。触发:用户给出可疑文件 / 恶意样本 / 样本目录,要算哈希、识别文件类型、查熵、提取字符串、解析 PE/ELF 头、做静态初筛、产出 IOC 时。边界:只做静态特征,不反混淆、不解包、不动态执行任何样本;不联网查证;仅用于已获授权 / 自有资产 / 教学环境的安全分析。
openclaw skills install @yottameta/yotta-triage跨智能体的恶意样本静态初筛技能:零依赖自研对文件 / 目录做纯静态特征分析—— MD5/SHA1/SHA256 哈希、魔数类型识别、Shannon 熵、可打印字符串分类提取、PE/ELF 头解析, 输出 triage 报告 + IOC(hash / URL / 域 / IP / 邮箱) 供元情(yotta-intel)消费。
纯 Python 3.8+ 标准库实现,零外部依赖;Windows + Linux + macOS 通用。 纯本地离线、只读:不反混淆、不解包、不动态执行任何样本。
Do NOT trigger:
Windows 用 python,Linux/macOS 用 python3。
# 分析单个样本(文本报告)
python3 scripts/yotta_triage.py triage --path sample.exe
# 分析目录(递归子目录)
python3 scripts/yotta_triage.py triage --path samples/ --recursive
# JSON 报告
python3 scripts/yotta_triage.py triage --path sample.exe --format json --output report.json
# Markdown 报告
python3 scripts/yotta_triage.py triage --path samples/ --format markdown --output report.md
# 只输出 IOC(hash / URL / 域 / IP / 邮箱),供元情消费
python3 scripts/yotta_triage.py triage --path samples/ --ioc-only --output iocs.json
# 跳过字符串提取(只算哈希 / 类型 / 熵 / PE-ELF 头)
python3 scripts/yotta_triage.py triage --path sample.exe --no-strings
# 版本
python3 scripts/yotta_triage.py --version
退出码:0 = 最高风险 ≤ low;1 = medium;2 = high;3 = critical;4 = 用法或读取错误。
| 级别 | 含义 | 常见触发 |
|---|---|---|
| info | 无明显异常 | 普通文本 / 无风险线索的样本 |
| low | 低风险线索 | 少量 URL / 单条可疑命令 / 轻度高熵 |
| medium | 中等风险线索 | 整体高熵(≥6.5)、疑似加壳区段、ELF RWE 段、多条可疑命令 |
| high | 高风险线索 | 加壳 + 内嵌 URL、多类可疑命令 + 可执行文件、RWX 区段叠加 |
| critical | 严重风险线索 | 加壳 + RWX + 高熵区段 + 下载执行命令等多项叠加 |
分级是静态线索,不代表样本确定恶意;最终判定需人工 / 动态分析 / 情报交叉验证。
本技能仅用于已获明确授权的安全分析(自有资产、授权测试、CTF 靶场、教学环境)。 未经授权分析他人系统 / 样本数据违反中国《网络安全法》与《刑法》相关条款,使用者自行承担法律责任。