欢迎光临
我们一直在努力

如何追踪勒索软件支付钱包:Anthropic-Cybersecurity-Skills 区块链取证完整教程

如何追踪勒索软件支付钱包:Anthropic-Cybersecurity-Skills 区块链取证完整教程

【免费下载链接】Anthropic-Cybersecurity-Skills 817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0 【免费下载链接】Anthropic-Cybersecurity-Skills 项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

勒索软件攻击者收钱后,钱都去了哪里?区块链取证就是答案。开源项目 Anthropic-Cybersecurity-Skills 收录了 817 个面向 AI Agent 的结构化网络安全技能,其中「勒索软件支付钱包分析」技能教你用区块链浏览器追踪加密赎金的流向:从勒索信中的地址出发,穿过混币器和交易所,最终锁定资金集群,为执法归因提供证据链。

Anthropic-Cybersecurity-Skills 开源网络安全技能库

为什么赎金追踪能破案

比特币常被认为是"匿名"的,但实际上区块链是一个公开、不可篡改的账本。攻击者可以在转账里使用混币器、剥链(peel chain)等手段混淆路径,但资金总量是守恒的——钱进过哪个交易所、转进哪个集群,都会留下痕迹。

本技能在 SKILL.md 中给出了明确的适用场景:

  • 组织中了勒索软件,勒索信里出现比特币/加密货币钱包地址,需要调查
  • 受害者已付款,需要追踪赎金的后续流向
  • 威胁情报分析师希望通过支付基础设施聚类,归因勒索攻击家族
  • 调查多个受害者案件中的钱包是否被同一团伙复用
  • 合规与法务团队需要资金流证据,用于起诉、制裁执行或保险索赔

⚠️ 合规提醒:该技能明确要求所有分析均为被动、只读的公开链上数据操作,不得用于实时拦截付款或与攻击者直接交互。

5 步追踪工作流:从勒索信到归因报告

技能的完整工作流定义在 SKILL.md 的 Workflow 部分,配套的自动化脚本是 scripts/agent.py。下面逐步拆解。

第一步:从勒索信中提取钱包地址

不同链的地址格式差异很大,提取前先认准格式:

资产格式特征可追踪难度
比特币(Legacy) 1 开头,34 位 较易
比特币(P2SH) 3 开头 较易
比特币(Bech32) bc1q 开头 较易
以太坊 0x 开头,42 位 中等
门罗币(Monero) 4 开头,95 位 非常难(自带环形签名隐私)

脚本 agent.py 内置了地址格式校验的正则,还能直接比对 WannaCry、DarkSide(Colonial Pipeline 事件)等已知勒索软件钱包库。

第二步:查询区块链浏览器的交易历史

确认地址格式合法后,调用公开 API 拉取该地址的全部交易、总收款与总转出。最常用的两个接口:

  • blockchain.com:rawaddr/{address} 返回交易数、总收付(satoshi)和余额
  • Blockstream.info:开源块浏览器,/api/address/{address} 返回链上统计

详细的字段说明在 references/api-reference.md,还包括按交易哈希查单笔交易的接口。

第三步:绘制资金流向图,识别聚类

这是区块链取证的核心。赎金到账后的典型流向有四种形态:

受害者付款 ──► 勒索钱包 ──► 归集钱包(多笔赎金汇聚)
├─► 混币器/Tumbler(Wasabi、ChipMixer 等)
├─► 交易所充值地址(Binance、Kraken 热钱包)
└─► 剥链(逐笔小额转出,层层剥离)

判断手法的关键指标(来自 api-reference.md 的模式表):

链上模式含义
单笔大额入账后快速转出 赎金到账,随即被清洗
多笔小额从不同地址入账 多个受害者向同一钱包付款
转出至已知混币地址 正在做 CoinJoin 清洗
顺序递减的多笔转出 剥链式分赃,规避监控
转入交易所热钱包 准备法币变现

聚类的基本原理是共同输入所有权启发式:同一笔交易的所有输入,通常归同一实体控制。基于这条启发式,可以把几十个地址合并为一个"钱包集群"。

第四步:与已知实体数据库交叉比对

把追踪到的下游地址丢进实体标签库:

  • WalletExplorer:免费工具,自动聚类比特币地址并标注已知服务(交易所、混币器、暗网市场)
  • Chainalysis Reactor:企业级平台,支持跨链追踪与实体归因
  • OXT.me:UTXO 交易图谱可视化,适合手工深挖

同时用 OFAC SDN 制裁清单核对地址,这一步既是合规要求,也常能直接命中攻击基础设施。

第五步:输出归因报告

最终产出一份结构化情报报告,示例字段见 SKILL.md:赎金地址、家族归因(如按勒索信格式判断 LockBit 3.0)、总收付金额、付款笔数、逐笔资金流向、集群规模与活动起止时间。

技能背后的框架映射:MITRE F3

这个技能不只对应传统 ATT&CK(T1657 数据销毁、T1486 加密资产),还映射了 2026 年 4 月发布的 MITRE F3(Fight Fraud)金融欺诈框架——这是专门补上"攻击得手之后如何变现"这块空白的 TTP 目录。

F3 技术 ID名称战术
F1018 Convert to Cryptocurrency(转为加密货币) 变现
F1017 / F1017.001 转为实物支付工具(现金) 变现
F1047 Transfer of funds(资金转移) 变现
F1045 Structuring(拆分交易) 隐蔽

仓库中 94 个欺诈相关技能全部经过 F3 v1.1 校验,映射 schema 详见 docs/mitre-f3-mapping.md。这也是本库的独特之处:一个技能,同时挂上 MITRE ATT&CK、NIST CSF 2.0、ATLAS、D3FEND、AI RMF、F3 六个框架——做勒索取证时,一份分析就能同时满足威胁情报、事件响应与金融欺诈合规三套口径。

如何上手使用

仓库遵循 agentskills.io 开放标准,可直接对接 Claude Code、GitHub Copilot、Codex CLI、Cursor、Gemini CLI 等 20+ 平台。克隆仓库:

git clone https://link.gitcode.com/i/c227f394ddcd6fff3fe2bb1223ce9edf
cd Anthropic-Cybersecurity-Skills

然后把 AI Agent 指向 skills/analyzing-ransomware-payment-wallets/ 目录即可。技能文件采用 YAML frontmatter + 结构化 Markdown 的格式,Agent 能在亚秒级发现并执行该工作流:地址校验 → API 查询 → 聚类分析 → 报告生成,全程由 agent.py 兜底执行。

新手建议的上手顺序:

  • 先读 SKILL.md 的 Key Concepts 表格,搞懂 UTXO、剥链、聚类这几个概念
  • 用一个公开的、已被公开报道的勒索钱包地址(而不是真实未结案案件)练手查询
  • 对照 api-reference.md 理解每个 API 字段
  • 用 Chainalysis Reactor 免费版或 WalletExplorer 做交叉验证
  • 延伸学习:勒索防御全家桶

    本库的 Ransomware Defense 域共有 13 个技能,钱包追踪只是其中一环。配合这些技能可以形成完整闭环:

    • analyzing-ransomware-network-indicators:从网络流量中发现赎金外联与 C2 通信
    • analyzing-ransomware-leak-site-intelligence:分析攻击者的数据泄露站
    • investigating-ransomware-attack-artifacts:端点取证,还原攻击时间线
    • detecting-ransomware-precursors-in-network:在加密发生前捕捉前置指标
    • recovering-from-ransomware-attack:受感染后的恢复流程

    写在最后

    区块链取证听起来门槛很高,但拆开看就是"提取地址 → 拉取交易 → 画流向图 → 比对实体库 → 写报告"这五件事。Anthropic-Cybersecurity-Skills 把资深分析师的判断标准(哪些模式可疑、哪些启发式可信、报告该包含什么)固化成了可复用的技能文件,让 AI Agent 也能按专家的路子干活。

    对于新手,建议从 WalletExplorer 和 Blockstream 这类免费工具起步,配合本技能的分步工作流,用真实但已公开的案例练习——几次之后,你就已经具备了入门级链上追款的能力。

    🔐 本项目为社区开源作品,包含攻防双用途技术,请仅用于授权渗透测试、安全研究、防御与教育场景,并遵守当地法律法规。

    【免费下载链接】Anthropic-Cybersecurity-Skills 817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0 【免费下载链接】Anthropic-Cybersecurity-Skills 项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

    创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

    赞(0)
    未经允许不得转载:171主机测评 » 如何追踪勒索软件支付钱包:Anthropic-Cybersecurity-Skills 区块链取证完整教程
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址