这个项目能做什么
# 🧠 goodboy-framework - 快速学习 Windows 恶意软件分析
goodboy-framework 是一个用于恶意软件分析、红队测试和蓝队检测练习的 Windows 学习工具。它使用 Rust 构建,分为 15 个阶段。每个阶段展示工作流程的不同部分,从构建步骤到检测检查。
## 🚀 快速开始
从提供的链接下载项目,解压 ZIP 文件,然后在 Windows 10/11 电脑上运行主可执行文件或批处理文件。该工具引导用户完成 15 个连续阶段,从初始设置到最终检测验证。
## 🖥️ 系统要求
- Windows 10 或 Windows 11
- 稳定的互联网连接
- 至少 4 GB 内存和 2 GB 可用磁盘空间
- 运行文件的权限
- ZIP 工具(文件资源管理器或 7-Zip)
- 可选:Rust/Cargo、Git 和用于重新构建的文本编辑器
## 🏁 运行工具
1. 解压下载的 ZIP 文件
2. 打开 `goodboy-framework` 文件夹
3. 双击主文件(README、run、launcher 或 .exe)
4. 批准任何权限提示
5. 如果出现 SmartScreen,若信任则选择“更多信息”然后“仍要运行”
6. 对于批处理文件,右键单击并选择“打开”
## 🧭 首次设置
- 为实验文件选择一个工作文件夹
- 让工具创建阶段文件夹
- 除非有经验,否则保留默认选项
- 在继续之前阅读每个阶段名称
- 一次使用一个阶段,从阶段 1 开始
## 🔍 15 个阶段
### 阶段 1-3
- 项目设置
- 构建第一个 Windows 二进制文件
- 检查基本文件行为
### 阶段 4-6
- 添加简单的 shellcode 流程
- 审查进程启动步骤
- 比较更改前后的文件输出
### 阶段 7-9
- 研究检测点
- 测试常见的 AV 和 EDR 检查
- 了解分析师如何发现风险模式
### 阶段 10-12
- 使用 Windows 内部机制
- 审查内存使用和进程树
- 练习逆向工程习惯
### 阶段 13-15
- 改进检测规则
- 使用 YARA 风格匹配
- 验证最终样本并比较结果
## 🧪 作为学习实验室使用
一次运行一个阶段,观察变化,记录样本行为,并与之前的阶段进行比较。蓝队重点领域包括文件名、进程创建、网络调用、可疑字符串、内存使用和检测规则。红队重点领域包括构建更改、样本结构、行为变化和规避难度。
## 🧰 故障排除
如果应用无法启动:
- 将文件夹移出 OneDrive
- 以管理员身份运行
- 在属性中解除文件锁定
- 检查杀毒软件隔离区
- 确保路径中没有奇怪字符
- 重启并重试
对于文件缺失错误:
- 确认完整解压归档
- 检查下载过程中没有文件被删除
- 将所有文件保留在同一文件夹中
## 🧑💻 从源代码重新构建
安装 Rust,打开命令提示符,导航到项目文件夹,然后运行:
- `cargo build`
- `cargo run`
- `cargo build --release`(用于最终实验测试)
## 🛡️ 安全实验室设置
使用测试机或虚拟机,配备:
- Windows 虚拟机
- 第二个分析虚拟机
- 专用网络
- 快照支持
- 日志记录工具
推荐的分析工具:Process Explorer、Procmon、Wireshark、PE-bear、YARA、Windows 事件查看器
## 📚 学习方法
1. 从行为开始,而不是代码
2. 记录文件名、路径和进程名称
3. 保存每个阶段的截图
4. 每次运行写简短笔记
5. 将结果与之前的测试进行比较
6. 每次更改后使用检测工具
## 🔗 项目详情
- 主题:杀毒软件规避、蓝队、CTF、网络安全、检测工程、教育、恶意软件分析、恶意软件开发、渗透测试、红队、逆向工程、Rust、shellcode、Windows、YARA
- 形式:15 阶段 Windows Rust 课程
- 重点:构建、测试、研究和检测 Windows 样本
## 🛠️ 文件布局
解压后,文件夹可能包含源代码文件夹、阶段文件夹、构建文件、README 文件、输出二进制文件、检测笔记和规则示例。
## 🧩 预期行为
运行时,您可能会看到阶段选择菜单、控制台输出、在工作文件夹中创建文件、基本的 Windows 进程活动,以及清晰的逐阶段变化。
评论
0 人表达喜爱 · 满10人后显示 Deer Point
登录后参与讨论。