一、平台升级

炎炎八月,HVV 已至。每年的 HVV 行动中分析人员都需要对大量样本进行定性和分析,这项长期以来的“硬仗”耗费了分析人员宝贵的时间和精力。如今,随着天穹团队对大模型和 Harness 技术的持续探索,已广泛在内部运营中部署智能 Agent,承担样本逆向与情报分析任务。经过不断打磨和优化,最终形成了基于 Harness 技术的天穹智能样本分析平台,真正将样本分析从”体力活“升级为”智能活“。

天穹智能样本分析平台旨在解放人力,依托多智能体协同系统,全面覆盖从样本逆向到威胁拓线的全链路分析流程,助力安全团队高效应对每一年 HVV 的严峻挑战。平台现已具备如下能力:

  • 沙箱自动化分析研判
  • 恶意样本深度逆向
  • C2 等 IOC 自动化提取
  • 威胁溯源与拓线

内测版本已开放试用,欢迎各位同事前来体验,申请方法请见文末内测邀请

二、核心能力介绍

以下,我们将从平台架构、工具链支撑、产物输出及经验沉淀四个层面,逐层拆解天穹智能样本分析平台的核心能力。

多智能体团队协同

随着恶意样本的复杂度提升,我们深知单一智能体已难以胜任全链路的逆向分析任务。为此,天穹平台构建了一套多角色协同的智能体团队,模拟真实安全分析团队的工作模式。规划 Agent 负责拆解分析任务并制定执行策略,沙箱 Agent 负责将样本投递到沙箱系统,收集动态行为和网络数据,逆向 Agent 专注于代码反编译、函数识别与逻辑还原,情报 Agent 则负责 IOC 提取、威胁关联与拓线追踪。各 Agent 之间通过共享上下文与中间结果实现高效协作,当某个 Agent 遇到瓶颈时,可自动触发其他 Agent 进行补充分析和交叉验证,形成 “1+1>2“ 的协同效应,确保分析过程的深度与准确性。

image-20260818155106468
图1 多智能体拓扑图

在智能体运行过程中,多个智能体之间会进行沟通和协作,以便及时将关键线索告知其他智能体,其他智能体则基于这些线索快速调整分析策略、认领关联子任务,并在任务看板中同步更新进度与发现。例如,当沙箱分析专家完成动态行为提取并确认样本家族后,关键线索(如 IOC、注入链路、衍生物、PDB 路径等)会自动流转至逆向分析专家,触发深度逆向、解密载荷还原等后续任务。各智能体在任务看板—发现—协作笔记的多维视图中持续共享信息,最终形成完整的攻击链路还原与样本鉴定结论。

image-20260818154751266

图2 智能协作看板

多源工具与数据支撑

对于智能体而言,工具始终是其实现能力的关键延伸。天穹平台为智能体团队配备了丰富的多源工具和数据链路,涵盖样本脱壳、静态分析、沙箱行为分析以及网络流量分析等核心能力。智能体可根据样本类型和分析阶段,自主决策调用最合适的工具组合,无需人工干预即可完成从文件解压、格式识别、反混淆到行为监控的全流程操作。同时,平台支持工具的灵活扩展,新的分析工具可通过标准化接口快速接入,持续增强智能体的”武器库”。

image-20260818170652519

图3 多源工具与数据支持

产物输出与报告生成

智能体在运行过程中会产生大量中间文件,包括衍生文件、临时脚本、动态规则、内存转储等。这些信息虽然对自动化分析至关重要,但对分析人员而言,过量的原始数据反而会造成信息过载,干扰关键结论的提取。

为此,平台内置了智能过滤与聚合机制,自动从海量中间产物中提炼核心价值,最终输出以下结构化产物:

产物类型 格式 说明
样本可视化分析报告 HTML 交互式可视化报告,支持图表、时间线、行为树等多维度展示
样本分析报告 Markdown 结构化文本报告,包含完整的分析逻辑与结论
YARA 检测规则 Yara 自动提取的特征规则,可直接用于威胁检测
提取脚本 Python / Shell / PowerShell 自动化提取、解密关键字符串、配置信息、IOC(如 C2 地址、域名、IP、文件哈希等)
关键中间产物 多格式 经筛选后的核心证据文件,如关键内存片段、提取的 Payload 等

image-20260819120253519

图4 输出产物总览

分析完成后,可通过以下方式获取产物:

  • 在线预览:点击「在线预览」按钮,直接在浏览器中查看 HTML 可视化报告
  • 离线下载:点击「离线下载」按钮,打包下载全部产物文件

image-20260819120602263

图5 预览与下载

样本逆向经验“蒸馏”

一个好的智能体,应当像人一样具备经验积累与知识传承的能力。天穹团队将多年一线逆向分析经验进行系统化”蒸馏”,构建了涵盖常见恶意软件家族特征、反调试手法、加密算法识别、C2 通信协议解析等领域的专家知识库。通过精心设计的知识库和技能库,将这些宝贵的实战经验转化为智能体的”肌肉记忆”。随着平台分析样本量的持续增长,系统还会自动沉淀新的分析模式与处置策略,形成自我进化的知识闭环,让每一次分析都在为下一次的深度洞察积蓄力量。

逆向经验蒸馏插图
图6 经验蒸馏

三、实战案例

以下案例是 HVV 期间两个具有代表性的样本,展示天穹智能样本分析平台的实战能力。

案例一:多阶段 Loader 深度拆解

该样本是一个伪装为 notepad++.exe 的多阶段 Loader,基础信息如下:

  • 文件名:notepad.exe
  • 文件类型:EXE
  • SHA1:4d5030aa3ea312774907388d992de89fc116fa92
  • C2
    1
    2
    hxxps://emp.icbcbc.com[.]cn/rewardsapp/ncfooter
    hxxps://erp.icbcbc.com[.]cn/analytics/v1_upload

样本投递至沙箱后,因二阶段网络地址异常,未能触发后续 Payload 加载,导致沙箱未检出 C2 通信及后续恶意行为。

image-20260818174011600

图7 沙箱未触发 C2

逆向分析智能体接管后,对样本执行了全量深度逆向,关键步骤如下:

  1. API 哈希恢复:解析动态 API 解析机制,还原敏感函数调用;
  2. Loader 逆向:跟踪多阶段加载逻辑,逐层剥离一阶段、二阶段 Payload;
  3. Shellcode 提取:定位内存解密区域,提取原始 Shellcode;
  4. 加密算法破解:识别自定义加密/编码算法,编写解密脚本。

image-20260819152044794

image-20260819152147347

图8 恶意样本二、三阶段提取

经多轮迭代分析,智能体确认二阶段 Payload 为 Cobalt Strike Beacon,并成功提取完整配置信息:

image-20260819152549229

图9 Beacon 配置信息解密

同时,智能体还原了样本的完整执行链路:

image-20260819153631067

图10 样本执行链路

最后,情报智能体对 C2 地址进行深度溯源,绘制完整的活动时间线,并成功溯源注册人的邮箱地址:

image-20260819182720433

图11 C2 活动时间线

以下为智能体生成的可视化分析报告(由于内容较长,仅节选关键部分):

full-report-1_split_1

full-report-1_split_2

full-report-1_split_3

full-report-1_split_4

full-report-1_split_5

full-report-1_split_6

full-report-1_split_7

full-report-1_split_8

full-report-1_split_9

full-report-1_split_10

图12 样本可视化分析报告(部分)

案例二:自毁逻辑智能 Patch

该样本是一个伪装为 zabbix_proxy 的 Rust 编写的 Linux RAT,基础信息如下:

  • 文件名:zabbix_proxy.elf
  • 文件类型:ELF
  • SHA1:fc858e4c331aa35a93cbe7dd95f74f391b27cfbd
  • C2
    1
    123.57.83[.]179:443

样本投递沙箱后立即终止执行,未触发任何后续行为。经智能体逆向分析确认,该样本存在无条件自毁逻辑

image-20260819104006330

图13 定位到样本无条件自毁

并进一步给出了自毁行为的完整证据链:

image-20260819111011440

图14 样本主动自毁证据链

由于该样本使用 Rust 编写,并采用控制流平坦化(CFG) 进行混淆,纯静态逆向分析难度极高,直接提取 C2 几乎不可行。

然而,逆向智能体并未被阻塞,而是采用了一个相当聪明的绕过方法,它通过深度逆向准确定位到了自杀代码的位置,并编写 Patch 补丁脚本,成功修改了程序执行流,绕过了自杀逻辑

image-20260819104618124

图15 智能体编写 Patch 绕过自毁

随后,智能体调用 trace 追踪调用链,捕获到样本首先访问 ipinfo.io 进行外联检测,随后连接至 123.57.83[.]179:443,该地址确认为样本 C2:

image-20260819105158874

image-20260819110812224

图16 trace 追踪样本调用链

:整个分析过程零人工干预,由智能体自主完成。

以下为智能体生成的可视化分析报告(由于内容较长,仅节选关键部分):

full-report-2_split_1

full-report-2_split_2

full-report-2_split_3

full-report-2_split_4

full-report-2_split_5

full-report-2_split_6

图17 样本可视化分析报告(部分)

四、内测邀请

天穹团队始终秉持开放协作、互助共赢的理念,致力于以技术创新驱动安全能力的普惠共享。为进一步提升恶意样本分析效率,持续优化平台使用体验,我们诚挚邀请各位同事参与天穹智能样本分析平台的内测计划。请扫描下方二维码,加入天穹沙箱支持与反馈群,联系我们获取内测资格。

在内测期间,我们将为大家提供全程技术支持与操作指导,确保您能够快速上手并深度体验平台能力。同时,我们热切期待您在使用过程中提出宝贵的建议与反馈——您的每一条意见,都将成为我们迭代优化、打磨产品的重要参考。

诚邀加入,与我们共同打造更高效、更智能的自动化样本分析利器。

code