#1 单论「破甲=危险行为」这点,破甲行为与外挂程序的操作内存甚至系统底层的特点不同,破甲仅仅在提示词层面进行处理使得模型能够绕过安全限制,在其他行为方面与正常程序无异,甚至完全合理合规的Cherry Studio等API调用程序在添加特殊提示词后也能进行破甲,这一点我认为不成立。
对于这一样本,VirusTotal上给出的释放文件列表集中于系统%TEMP%文件夹下,且均为运行时dll、Qt运行库等常规文件,对于pyinstaller+PySide的程序来说合情合理。其读取文件列表大多为Claude Code、Codex等的配置文件与已有会话,对于一个AI越狱类程序也不能算违背常理。另外,该文件是使用Python 3.12的pyinstaller打包而成的,使用现有工具可以直接解包。解包后的文件搭配pyc反编译器在deepseek v4p的查找下没有发现恶意代码:


表格最后一行“远程内容下载与执行”内容如下:
「更新技能包」从 Gitee 下载 markdown + Python 脚本并作为「技能」安装,由 AI IDE 执行;Strix CLI 包装会运行 strix --target <target> 做自动化渗透。若作者仓库被攻破,即可下发恶意技能。内部虽有一套「审核引擎 + HMAC 哈希链会审账本」(skill_review.pyc/shared_review.pyc)把关上传内容,但下载侧没有对远程内容做同等校验。
代码中还硬编码了一个Gitee API URL https://gitee.com/api/v5/repos/dengbo-hui/ai-armor-piercing-toolbox,应该是开发者留下的用于检查更新的URL,代码仓库曾位于dengbo-hui/ai-armor-piercing-toolbox,但已被删除,现在开发者的主页只有一个 https://gitee.com/dengbo-hui/ai-armor-releases 用于分发编译好的exe程序而不是代码。这一点说实话依然要持保留意见。
另外,我不是专业的逆向分析研究人员,只认为这一程序所释放、读取的文件均在合理范围内,且沙箱给出的恶意理由大多站不住脚而已。在我看来大可不必过度担忧。
~~不过要是这人把恶意代码塞到程序运行库里的话我算你狠~~
#8 程序把一堆skill和提示词塞了进去,运行时会释放