这个项目能做什么

# 🧠 goodboy-framework - 快速学习 Windows 恶意软件分析 goodboy-framework 是一个用于恶意软件分析、红队测试和蓝队检测练习的 Windows 学习工具。它使用 Rust 构建,分为 15 个阶段。每个阶段展示工作流程的不同部分,从构建步骤到检测检查。 ## 🚀 快速开始 从提供的链接下载项目,解压 ZIP 文件,然后在 Windows 10/11 电脑上运行主可执行文件或批处理文件。该工具引导用户完成 15 个连续阶段,从初始设置到最终检测验证。 ## 🖥️ 系统要求 - Windows 10 或 Windows 11 - 稳定的互联网连接 - 至少 4 GB 内存和 2 GB 可用磁盘空间 - 运行文件的权限 - ZIP 工具(文件资源管理器或 7-Zip) - 可选:Rust/Cargo、Git 和用于重新构建的文本编辑器 ## 🏁 运行工具 1. 解压下载的 ZIP 文件 2. 打开 `goodboy-framework` 文件夹 3. 双击主文件(README、run、launcher 或 .exe) 4. 批准任何权限提示 5. 如果出现 SmartScreen,若信任则选择“更多信息”然后“仍要运行” 6. 对于批处理文件,右键单击并选择“打开” ## 🧭 首次设置 - 为实验文件选择一个工作文件夹 - 让工具创建阶段文件夹 - 除非有经验,否则保留默认选项 - 在继续之前阅读每个阶段名称 - 一次使用一个阶段,从阶段 1 开始 ## 🔍 15 个阶段 ### 阶段 1-3 - 项目设置 - 构建第一个 Windows 二进制文件 - 检查基本文件行为 ### 阶段 4-6 - 添加简单的 shellcode 流程 - 审查进程启动步骤 - 比较更改前后的文件输出 ### 阶段 7-9 - 研究检测点 - 测试常见的 AV 和 EDR 检查 - 了解分析师如何发现风险模式 ### 阶段 10-12 - 使用 Windows 内部机制 - 审查内存使用和进程树 - 练习逆向工程习惯 ### 阶段 13-15 - 改进检测规则 - 使用 YARA 风格匹配 - 验证最终样本并比较结果 ## 🧪 作为学习实验室使用 一次运行一个阶段,观察变化,记录样本行为,并与之前的阶段进行比较。蓝队重点领域包括文件名、进程创建、网络调用、可疑字符串、内存使用和检测规则。红队重点领域包括构建更改、样本结构、行为变化和规避难度。 ## 🧰 故障排除 如果应用无法启动: - 将文件夹移出 OneDrive - 以管理员身份运行 - 在属性中解除文件锁定 - 检查杀毒软件隔离区 - 确保路径中没有奇怪字符 - 重启并重试 对于文件缺失错误: - 确认完整解压归档 - 检查下载过程中没有文件被删除 - 将所有文件保留在同一文件夹中 ## 🧑‍💻 从源代码重新构建 安装 Rust,打开命令提示符,导航到项目文件夹,然后运行: - `cargo build` - `cargo run` - `cargo build --release`(用于最终实验测试) ## 🛡️ 安全实验室设置 使用测试机或虚拟机,配备: - Windows 虚拟机 - 第二个分析虚拟机 - 专用网络 - 快照支持 - 日志记录工具 推荐的分析工具:Process Explorer、Procmon、Wireshark、PE-bear、YARA、Windows 事件查看器 ## 📚 学习方法 1. 从行为开始,而不是代码 2. 记录文件名、路径和进程名称 3. 保存每个阶段的截图 4. 每次运行写简短笔记 5. 将结果与之前的测试进行比较 6. 每次更改后使用检测工具 ## 🔗 项目详情 - 主题:杀毒软件规避、蓝队、CTF、网络安全、检测工程、教育、恶意软件分析、恶意软件开发、渗透测试、红队、逆向工程、Rust、shellcode、Windows、YARA - 形式:15 阶段 Windows Rust 课程 - 重点:构建、测试、研究和检测 Windows 样本 ## 🛠️ 文件布局 解压后,文件夹可能包含源代码文件夹、阶段文件夹、构建文件、README 文件、输出二进制文件、检测笔记和规则示例。 ## 🧩 预期行为 运行时,您可能会看到阶段选择菜单、控制台输出、在工作文件夹中创建文件、基本的 Windows 进程活动,以及清晰的逐阶段变化。