Arkana-你的整个恶意软件分析实验室,背后有一个人工智能提示
    ](https://github.com/JameZUK/Arkana)
*“分析asyncrat.exe并告诉我它的作用”*
Arkana从一个提示打开二进制文件,对其进行分类(临界-43/72 VT检测), 提取C2服务器(cveutb.sa.com),通过以下方式识别AES-256加密通信 MessagePack映射了12种MITRE ATT&CK技术,检测VMware/VirtualBox的反VM检查/ Sandboxie,找到持久性机制(注册表运行键),并恢复操作员的 PDB路径揭示了一名说越南语的威胁演员。 查看完整报告。
*“遍历解包存根,并向我展示它解密了什么”*
Arkana启动交互式调试会话,在上设置断点 VirtualAlloc 和 VirtualProtect,逐步完成解密循环,快照之前和之后的状态,比较内存区域,并转储解压缩的有效载荷——所有这些都是由自然语言驱动的。
Arkana是一个 模型上下文协议 (MCP)服务器,提供 克劳德代码 (或任何MCP客户端) 294分析工具 --反编译、符号执行、交互式调试步骤、数据流分析、YARA/capa/FLOSS签名、二进制精炼器数据转换、麒麟/Speekaasy仿真。NET去模糊、函数相似性匹配和实时web仪表板——这样你就可以研究PE、ELF、Mach-O、。NET、Go、Rust和shellcode示例,通过描述您想知道的内容。没有Ghidra脚本,没有CLI标志,没有十几个工具之间的上下文切换。只是结果。
______________________________________________________________________
为什么选择Arkana
问题: 恶意软件分析意味着要同时使用Ghidra、IDA、CyberChef、YARA和其他十几种工具——每种工具都有自己的界面、脚本语言和学习曲线。调查单个样本可能意味着在5-10个工具之间切换,在断开连接的工作流程中手动关联发现。
Arkana通过放置 单一AI驱动界面背后的294个专业分析工具 --相当于一个MCP服务器中的整个恶意软件实验室。用自然语言描述你想知道什么,人工智能会自动编排正确的工具。
是什么让它与众不同:
- 宽度 --294个工具,涵盖PE/ELF/Mach-O解析、angr驱动的反编译和符号执行、Binary Refinery的200多个可组合数据转换、YARA/capa/FLOS/PEiD签名引擎、麒麟/Speekaasy仿真。NET/Go/Rust专业分析。NET去模糊和C#反编译、Frida脚本生成、漏洞模式检测、跨二进制函数相似性搜索和VirusTotal集成。
- 人工智能对结果的推理 --与只产生输出的工具不同,Arkana将结果反馈给可以对其进行推理的AI。当它反编译一个函数并看到
VirtualAlloc紧随其后memcpy间接调用,它识别外壳代码注入模式,将函数重命名为inject_shellcode,并建议调查源缓冲区。 - 零配置自动富集 --打开一个文件,Arkana立即开始背景分类、风险评分、MITRE ATT&CK映射、IOC提取、库识别和反编译扫描。当你提出第一个问题时,答案已经被缓存。
- 交互式调试 --逐步执行二进制指令—逐指令,包括断点、观察点、内存检查、执行快照、API调用跟踪、I/O捕获和自定义API存根。通过快照状态、修改寄存器或内存以及比较结果来探索替代执行路径。
- 会话连续性 --注释、函数重命名、自定义类型定义和工具历史记录不受上下文窗口限制和服务器重启的影响,从而能够在不丢失上下文的情况下进行跨越数小时或数天的调查。
- 实时网络仪表板 --随着AI的工作实时更新的视觉伴侣:使用XREF分析、交互式调用图、字符串浏览器、MITRE ATT&CK矩阵、十六进制查看器和分析时间线进行功能分类。仪表板上设置的分析师标志直接反馈到AI的工具建议中。
谁受益:
- SOC分析师 --在几秒钟内通过风险评分、MITRE映射和IOC提取进行自动分诊;用于可视化查看的web仪表板
- 恶意软件反向器 --自然语言驱动反编译、符号执行、交互式调试和跨多阶段有效载荷的数据转换
- 事件响应者 --在时间压力下快速提取指挥控制配置、网络指标和结构化报告
- 学习者 --内置交互式RE导师,配有苏格拉底式指导、进度跟踪和使用真实工具的动手练习
- 威胁情报团队 --自动相似性哈希、家族识别、YARA规则生成和交叉二进制函数匹配
______________________________________________________________________
主要特点
- 多格式支持 --PE、ELF、Mach-O。NET、Go、Rust和原始shellcode,具有自动检测和预解析完整性检查(截断、损坏、空填充检测)。未知格式(ZIP、PDF、PCAP)会返回原始模式,并有明确的指导,而不是崩溃。当pefile无法处理格式错误的PE时,LIEF充当回退解析器。
- Angr动力分析 --46个反编译、批处理反编译、CFG、符号执行、数据流、切片和仿真工具
- 综合静态分析 --27个PE结构工具、YARA/capa/PEiD/FLOSS签名、加密检测、十六进制模式搜索、IOC导出
- 二元炼油厂一体化 --23个上下文高效工具,包装200多个可组合的数据转换(编码、加密、压缩、取证)
- 跨平台仿真 --Speakeasy(Windows API)和麒麟(Windows/Linux/macOS,x86/x64/ARM/MIPS)
- 交互式调试器 --29种用于逐步模拟的工具,包括断点、观察点、内存检查、快照、API调用跟踪、I/O捕获、自定义API存根和内存搜索--最多3个并行调试会话
- 功能相似性(BSim风格) --使用8个功能组(CFG、API调用、VEX IR、字符串、常量、大小、块哈希、调用上下文)在二进制文件之间进行与架构相关的函数匹配。在富集过程中自动索引每个二进制文件;将同步重命名为BSim数据库
transfer_annotations将你的分析带到变体中。包括整个二元分类、置信度评分和假阳性警卫 - 交互式注释 --重命名函数和变量,定义自定义结构/枚举,添加地址标签——所有这些都在会话中持久化,并在反编译输出中自动应用
- 会话持续 --注释、重命名、自定义类型、工具历史记录和分析缓存在重启和上下文窗口限制后仍然有效
- 自动富集 --打开文件会自动触发背景分类、分类、MITRE映射、IOC收集、库识别和反编译扫描——结果在你问之前就准备好了
- 人工智能优化的工作流程 --紧凑的分类、智能功能排名、批量反编译、摘要摘要和指导下一步
- 稳健的体系结构 --Docker优先,线程安全状态,后台任务,分页,智能截断,优雅降级
- 简要说明 --
--brief-descriptions将工具描述修剪为第一段摘要,对于没有工具搜索的客户,将工具列表大小减少约60% - Web仪表板 --端口8082上的实时CRT主题web界面,带有二进制摘要、XREF分析面板的功能分类、带标签侧边栏的dagre布局调用图、分析时间线、字符串浏览器和注释浏览器——分析师标志反馈到AI工具建议中
如何比较
| Arkana | Ghidra | IDA Pro | CyberChef | |
|---|---|---|---|---|
| AI推理 | 本地 | 否 | 否 | |
| 反编译 | Angr(多拱形,批处理) | Ghidra反编译器 | 十六进制射线($$$) | 否 |
| 功能相似性 | BSim风格的交叉二进制 | BSim(Java) | BinDiff/Lumina | 否 |
| 数据转换 | 200+通过炼油厂 | 手动脚本 | 手动脚本 | 300+(手动) |
| 仿真 | Speakeasy+Qiling | 有限 | 否 | 否 |
| 交互式调试 | 29工具步骤调试器 | 手动 | 手动 | 否 |
| 自动富集 | 开放式背景分流 | 否 | 否 | 无 |
| Web仪表板 | 实时,14页 | 否 | 否 | |
| 学习曲线 | 自然语言 | 月 | 月 | 中等 |
| 成本 | 免费开源 | 免费 | 每年1800美元以上 | 免费 |
Arkana补充而不是取代Ghidra/IDA——见 场景与比较 进行详细分析。
Web仪表板
Arkana包括一个实时网络仪表板,可在8082端口自动启动。它为人工智能驱动的分析提供了一个视觉伴侣,让您在调查发生时进行观察和互动。
- 概述 --二元总结,包括风险评分、包装状态、安全缓解措施、功能枢轴链接的关键发现以及最近的注意事项
- 函数 --带分类按钮(FLAG/SUS/CLN)的可排序函数资源管理器、XREF分析面板、内联注释、全文代码搜索和符号树视图--单击XREF可查看带有可疑API标记的交叉引用、导航到目标函数的可单击调用方/被调用方以及相关字符串,所有这些都不需要首先进行反编译
- 调用图 --交互式Cytoscape.js调用图,具有dagre层次布局、节点选择标签侧边栏(INFO/XREFS/STRINGS/CODE)、基于富集分数的边界厚度、带有行进蚂蚁边缘的邻域突出显示、搜索、书签和PNG/SVG导出
- 章节 --PE/ELF部分权限,带有异常突出显示(W+X检测)和熵热图
- 进口 --带有导出/函数分组和可点击导出地址的DLL导入表
- 六角形视图 --无限滚动十六进制转储,带跳转偏移导航
- 字符串 --具有FLOSS详细信息面板(类型细分、解码/堆栈字符串预览)、类型/类别过滤、筛选器分数和带链接的功能列的统一字符串浏览器
- 纠正和预防措施 --按命名空间分组的功能匹配,带有函数链接
- 米特 --国际奥委会专家组ATT&CK技术矩阵
- 类型 --用于二进制数据解析的自定义结构/枚举类型编辑器
- 相似性 --BSim分类(与签名数据库的整体二进制相似性)、BinDiff函数级比较和签名数据库管理
- 时间线 --每个工具调用和注释的按时间顺序记录,带有可扩展的详细信息面板,显示请求参数和结果摘要
- 备注 --所有分析笔记(一般、功能、工具结果、IOC、假设、结论、手册)的类别过滤视图,带有可点击的地址链接
- 全局状态栏 --从每个页面都可以看到活动工具和后台任务进度
- 实时更新 --人工智能运行工具时,SSE驱动实时刷新
仪表板使用基于令牌的身份验证(持久化到 ~/.arkana/dashboard_token).服务器启动时会打印带有令牌的访问URL。请参阅 仪表板图库 查看所有视图的屏幕截图。
______________________________________________________________________
示例报告
以下每份报告都是从一个提示生成的: *“分析这个二进制文件,告诉我它的作用。”*
| 报告 | 示例 | 亮点 |
|---|---|---|
| 特洛伊。Delshad BYOVD加载器 | 多级滴管 | 有效载荷雕刻、攻击链图、12种ATT&CK技术 |
| LockBit 3.0勒索软件 | 打包勒索软件 | 熵分析、打包检测、存根提取 |
| 异步RAT。网鼠 | .NET RAT | C2配置提取,尽管元数据混淆 |
| StealC信息窃取器 | 凭证窃取器 | 32条capa规则、浏览器/Stream定位、加密工具包 |
| ValleyRAT多级装载机 | 中国APT RAT | 5级解包,自定义ARX密码反转,C2配置提取 |
| 凶猛的Ratel C4獾 | 商业C2植入 | PIC外壳代码跟踪、RC4解包、C2配置提取、17种ATT&CK技术 |
| CrackMeZ3S CTF挑战赛 | PELock 6-key crackme | 交互式调试器,带IAT修补、代码洞穴外壳代码注入、加密blob解密、手动XOR密码反转、MD5哈希破解 |
| 三元陷阱神经裂纹 | 神经网络密码锁 | 自定义NLI2格式反转、三元MLP重建、SIMD汇编类型发现(cvtdq2pd)、自回归推理、DFS密码搜索 |
| ACRStealer围棋装载机 | Go-compiled信息窃取器 | Same-day恶意软件集市样本,Go pclntab解析,自定义5阶段密码反转,PEB-walking API规避,零静态IOC,加密有效负载提取 |
| SalatStealer 3层偷窃者 | 三层Go stealer | AES-256-CBC有效载荷解密,UPX 5.02 LZMA手动解压,Go模块映射,16个浏览器+23个钱包+LSASS转储,双防御规避,DoH C2 |
| StealC v2 7层AutoIt3加载器 | 7层工艺中空装载机 | IExpress SFX→ 批量除雾→ PE碎片重新组装→ RanRot PRNG解密→ 41-API工艺空心化→ RC4+LZNT1有效载荷提取→ StealC v2 PE,具有加密的C2配置、构建器路径和凭据目标 |
| 极乐世界RAT(SheetRAT) | .NET基于插件的RAT | MalwareBazaar示例当天,自定义2字母替换密码,恢复313个C#文件,提取AMSI/ETW补丁字节,具有注册表DLL存储的插件框架架构,带死滴解析器的双C2 |
| CrySome RAT | .NET模块化RAT | 反编译124个C#文件,5层持久性,带工厂重置生存,BSOD上杀自我保护,针对114+产品的5向量AV杀手,6个浏览器的HVNC,DLL注入凭证盗窃,相互监视进程 |
| MBA困惑的WinHTTP RAT | 同一天恶意软件集市RAT | 完整的C2协议反转(4个命令,版本化协议,Cloudflare旁路),混合布尔算术混淆隐藏XOR加密,Base64+XOR加密C2,下载并执行(EXE/DLL/自定义),27种反分析技术,嵌入式Chromium表单注入,使用作者拼写错误的指纹进行系统分析 |
______________________________________________________________________
分析工作原理
Arkana遵循结构化、证据优先的方法——与专业恶意软件分析师使用的分阶段工作流程相同,在294个工具中自动编排。每一项声明都引用了特定的工具输出,指标被视为线索(而不是结论),如果不首先对执行它的函数进行反编译,人工智能就无法尝试解密。
______________________________________________________________________
使用4个命令开始
Arkana与 克劳德代码 以及任何MCP兼容客户端。使用Claude Code和Docker的最快方法:
# 1. Clone and build (first build takes a few minutes)
git clone https://github.com/JameZUK/Arkana.git
cd Arkana
./run.sh --build
# 2. Add Arkana to Claude Code
claude mcp add --scope project arkana -- ./run.sh --samples ~/your-samples --stdio
# Optional: reduce context window usage with shorter tool descriptions
claude mcp add --scope project arkana -- ./run.sh --samples ~/your-samples --stdio --brief-descriptions
# 3. Start Claude Code and analyse a binary
claude然后在Claude Code中,使用 /arkana-analyse 获得最佳结果的技能:
> /arkana-analyse suspicious.exe或者直接问一个问题:
> Open suspicious.exe and tell me if it's malicious还有一个 /arkana-learn 技能——一个交互式逆向工程导师,教你使用Arkana的工具进行二元分析。
有关其他MCP客户端、本地Python安装和详细配置,请参阅 安装指南.
______________________________________________________________________
演示
异步RAT分析 --从单一提示到全面分诊、C2提取和MITRE ATT&CK映射:
交互式播放: asciinema play docs/demos/demo-asyncrat.cast
多阶段调查 --通过反编译、仿真和结构化结果进行深入分析:
交互式播放: asciinema play docs/demos/demo-analysis.cast
______________________________________________________________________
文档
| 文档 | 描述 |
|---|---|
| 安装指南 | Docker,本地和最小安装;操作模式;多格式二进制支持 |
| 分析方法 | 八阶段分析流程、逐个工具的演练、决策逻辑、内置护栏、带注释的AsyncRAT示例 |
| Claude代码集成 | 通过CLI和JSON配置进行设置;分析和学习技能;典型工作流和示例查询 |
| 配置 | API键、分析缓存和命令行选项 |
| 工具参考 | 按类别组织的所有294个MCP工具的完整目录 |
| VM保护的二进制文件 | 使用Frida DBI脚本分析VMProtect/Themida/Enigma二进制文件;四级管道 |
| 场景与比较 | 七个真实世界的分析演练;Arkana vs Ghidra,IDA Pro,CyberChef |
| 建筑 | 包结构、设计原则、分页和结果限制 |
| 安全与测试 | 路径沙盒、安全措施、测试和CI/CD |
| Web仪表板 | 8082端口上的实时分析仪表板;功能分类、调用图、时间线、注释 |
| Qiling Rootfs 设置 | 麒麟跨平台仿真的Windows DLL设置 |
| 依赖项 | 库依赖关系和可选组件详细信息 |
| 未来改进 | 路线图和计划中的改进 |
| 贡献 | 贡献指南和开发工作流程 |
______________________________________________________________________
贡献
欢迎投稿!请参阅 贡献指南 了解详情。
- 分叉存储库
- 创建要素分支(
git checkout -b feature/your-enhancement) - 提交您的更改
- 打开拉取请求
______________________________________________________________________
许可证
根据麻省理工学院许可证分发。看 LICENSE 了解更多信息。
______________________________________________________________________
免责声明
此工具包“按原样”提供,仅用于教育和研究目的。它能够在沙盒环境中执行分析的二进制文件的一部分(通过angr仿真和符号执行)。分析不受信任的文件时,请务必谨慎。作者对使用本软件造成的误用或损坏不承担任何责任。
______________________________________________________________________
如果Arkana对你有用,考虑给它一颗星——它可以帮助其他人发现这个项目。
