使用 Python watchdog 库在关键目录中部署并监控勒索软件诱饵文件(Canary File),实现实时文件系统事件检测。 将策略性命名的诱饵文件(模拟高价值目标,如财务记录、凭据、数据库导出)放置在勒索软件通常优先枚举的 目录中,监控对诱饵文件的任何读取、修改、重命名或删除操作,并在检测到交互时通过 Email、Slack Webhook 或 Syslog 触发即时告警,在完整加密开始前提供早期预警。
Source text: Chinese
Menu
Skills in this repository
SkillsMP has collected 735 skills from killvxk/cybersecurity-skills-zh. Open a skill to review its source and details.
killvxk/cybersecurity-skills-zhShowing 40 of 735 collected skills.
使用 Python watchdog 库在关键目录中部署并监控勒索软件诱饵文件(Canary File),实现实时文件系统事件检测。 将策略性命名的诱饵文件(模拟高价值目标,如财务记录、凭据、数据库导出)放置在勒索软件通常优先枚举的 目录中,监控对诱饵文件的任何读取、修改、重命名或删除操作,并在检测到交互时通过 Email、Slack Webhook 或 Syslog 触发即时告警,在完整加密开始前提供早期预警。
Source text: Chinese
本技能涵盖使用机器学习模型(基于OT网络基线训练)、基于物理过程模型以及工业协议通信行为分析,在工业控制环境中部署异常检测(anomaly detection)系统。内容涉及为SCADA轮询模式构建正常行为基线、检测Modbus/DNP3/OPC UA流量中的偏差、识别未授权设备,以及将网络异常与历史数据服务器的物理过程数据进行关联。
Source text: Chinese
使用用户和实体行为分析(UEBA)分析、统计基线和机器学习模型检测异常认证模式,识别不可能旅行、撞库攻击、暴力破解、密码喷洒和账户被攻陷行为,覆盖所有认证日志来源。 适用于认证异常检测、登录行为分析、UEBA 实施或可疑登录调查等相关请求。
Source text: Chinese
通过监控顺序标识符访问模式和授权失败,检测和防止API枚举攻击,包括BOLA(越权对象访问)和IDOR(不安全的直接对象引用)利用。
Source text: Chinese
使用 ARPWatch、动态 ARP 检测(Dynamic ARP Inspection)、Wireshark 分析和自定义监控脚本检测和防止 ARP 欺骗(ARP spoofing)攻击,防御中间人(man-in-the-middle)拦截。
Source text: Chinese
检测针对OT历史数据服务器(OSIsoft PI、Ignition、Wonderware)的网络攻击,这些服务器位于IT/OT边界,是攻击者在企业网络和控制网络之间进行横向移动的跳板,包括数据篡改、未授权查询以及利用历史数据服务器特定漏洞的攻击。
Source text: Chinese
本技能涵盖检测针对数据采集与监控(SCADA)系统的网络攻击,包括工业协议的中间人攻击、向PLC注入未授权命令、HMI入侵、历史数据操纵以及对控制系统通信的拒绝服务攻击。它利用OT专用入侵检测系统、工业协议异常检测和过程数据分析来识别传统IT安全工具无法发现的攻击。
Source text: Chinese
使用 boto3、统计基线和行为分析检测 AWS CloudTrail 日志中的异常 API 调用模式,以识别凭据入侵、权限提升和未授权资源访问。
Source text: Chinese
使用 TruffleHog、git-secrets 和 AWS 原生检测机制,检测源代码仓库、CI/CD 流水线和 配置文件中暴露的 AWS 凭据,以防止凭据窃取和未授权账户访问。
Source text: Chinese
使用 boto3 和 Cloudsplaining 策略分析检测 AWS IAM 权限提升路径,识别过度宽松的策略、危险权限组合和最小权限违规。
Source text: Chinese
使用 Microsoft Graph API 审计日志、Azure Sentinel KQL 狩猎查询和登录异常关联,检测 Azure AD/Entra ID 环境中的横向移动,以识别权限提升、令牌窃取和跨租户转移。
Source text: Chinese
使用 azure-mgmt-storage Python SDK 审计 Azure Blob 和 ADLS 存储账户的公开访问暴露、弱或长期 SAS 令牌、缺失的静态加密、禁用的仅 HTTPS 流量以及过时的 TLS 版本。
Source text: Chinese
对 Zeek conn.log 连接间隔进行统计分析,检测 C2 信标(Beaconing)模式。使用 ZAT 库将 Zeek 日志加载到 Pandas DataFrame,计算到达时间间隔标准差,标记具有低抖动(Low Jitter)的周期性连接。适用于在网络数据中狩猎命令与控制(C2)回调行为。
Source text: Chinese
检测和测试OWASP API3:2023对象属性级授权失效(BOPLA)漏洞,包括过度数据暴露和批量赋值攻击。
Source text: Chinese
通过分析计算使用异常、到挖矿池的网络流量、GuardDuty 发现以及使用 AWS、Azure 和 GCP 原生安全服务检测容器工作负载行为,检测云环境中的未授权加密货币挖矿活动。
Source text: Chinese
本 skill 教导安全团队如何部署和运营 Amazon GuardDuty,实现对 AWS 账户和工作负载的持续威胁检测。内容涵盖为 S3、EKS、EC2 运行时监控和 Lambda 启用保护计划、解读发现严重级别,以及使用 EventBridge 和 Lambda 构建自动化响应工作流。
Source text: Chinese
通过分析异常 API 活动、不可能旅行模式、未授权资源配置以及凭据滥用指标,使用 GuardDuty、Defender for Identity 和 SCC 事件威胁检测,检测 AWS、Azure 和 GCP 中被盗用的云凭据。
Source text: Chinese
使用 Sysmon 事件 ID 10、Windows 安全日志和 SIEM 关联规则检测 LSASS 凭据转储、SAM 数据库提取和 NTDS.dit 盗窃
Source text: Chinese
本 skill 教导安全团队如何检测和响应云环境中未授权的加密货币挖矿活动。内容涵盖通过计算使用异常、挖矿池网络流量模式、GuardDuty 加密货币发现以及 EC2、ECS、EKS 和 Azure Automation 工作负载上的运行时进程监控来识别挖矿指标。
Source text: Chinese
通过监控未授权控制命令、固件更新尝试、协议违规以及与基线流量模式的偏差,使用深度包检测和机器学习方法检测SCADA系统中使用的DNP3(分布式网络协议3)通信中的异常。
Source text: Chinese
通过分析查询熵值、子域名长度、查询量、TXT 记录滥用及响应载荷大小,使用被动 DNS 监控检测 DNS 隧道数据渗出。
Source text: Chinese
通过分析收件箱规则创建、可疑登录位置、邮件转发规则和异常 API 访问模式,检测受攻陷的 O365 和 Google Workspace 邮件账号。
Source text: Chinese
通过分析 Zeek dns.log 中的高熵值子域名和异常查询模式,检测基于 DNS 的数据渗出
Source text: Chinese
检测和分析完全在内存中运行的无文件恶意软件,这类恶意软件利用 PowerShell、 WMI、.NET 反射、注册表存储载荷和离地攻击二进制文件(LOLBins), 不在磁盘上写入传统可执行文件。适用于无文件威胁检测、内存恶意软件调查、 LOLBin 滥用分析或 WMI 持久化检查等请求。
Source text: Chinese
通过分析 Kerberos TGT 异常(包括加密类型不匹配、不可能的票据生命周期、不存在的账户以及域控制器事件日志中的伪造 PAC 签名),检测 Active Directory 中的黄金票据攻击。
Source text: Chinese
通过分析 Windows 安全事件日志中的异常 TGT 使用模式,检测 Kerberos 黄金票据(Golden Ticket)攻击。从 EVTX 文件中解析事件 ID 4624、4672 和 4768,识别具有异常生命周期的票据、域 SID 不匹配,以及非管理员账户无对应组成员身份变更却获得管理员级别权限的特权提升序列。
Source text: Chinese
通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4769,检测 RC4 加密降级(0x17)、异常票据生命周期和 krbtgt 账户异常,从而检测 Kerberos 黄金票据伪造
Source text: Chinese
通过分析 DLP 策略违规、文件访问模式、上传量异常和非工作时间活动,检测内部数据渗出(Insider Data Exfiltration)行为。 使用 pandas 进行行为分析和统计基线建立。适用于内部威胁调查或为数据防丢失构建用户行为分析体系。
Source text: Chinese
使用 Elasticsearch/OpenSearch 实施用户和实体行为分析(UEBA),构建行为基线、计算异常分数、执行对等组分析,并检测内部威胁指标,如数据外泄、权限滥用和未授权访问模式。
Source text: Chinese
通过分析身份验证日志、网络流量、SMB 流量和 RDP 会话,使用 Zeek、Velociraptor 和 SIEM 关联规则,识别企业网络中的横向移动技术,检测攻击者在系统间的移动行为。
Source text: Chinese
检测滥用合法 Windows 二进制文件(LOLBin)进行的离地攻击。监控进程创建、 命令行参数和父子关系,以识别可疑的 LOLBin 执行模式。
Source text: Chinese
通过进程遥测、Sigma 规则和父子进程分析,检测离地二进制文件(LOLBin/LOLBAS)滥用,包括 certutil、regsvr32、mshta 和 rundll32
Source text: Chinese
使用 Sysmon 事件 ID 1(schtasks.exe 进程创建)、11(任务 XML 文件创建)以及 Windows 安全事件 4698/4702 检测恶意计划任务的创建和修改。分析人员将任务创建与可疑父进程、公共目录路径和编码命令参数相关联, 以识别通过计划任务进行的持久化和横向移动。适用于计划任务检测、Sysmon 持久化狩猎或 T1053.005 计划任务/作业分析。
Source text: Chinese
使用 Azure CLI、PowerShell 和 Microsoft Defender for Storage,检测 Azure 存储账户错误配置,包括可公开访问的 blob 容器、缺失的加密设置、过于宽泛的 SAS 令牌、禁用的日志记录以及网络访问违规。
Source text: Chinese
通过使用ICS感知IDS和协议深度包检测,监控未授权写入操作、异常功能码、格式错误的帧以及与已建立通信基线的偏差,检测ICS环境中针对Modbus TCP/RTU协议的命令注入攻击。
Source text: Chinese
本技能涵盖检测工业控制系统中Modbus/TCP和Modbus RTU通信中的异常。内容涉及功能码监控、寄存器范围验证、时序分析、未授权客户端检测以及针对格式错误Modbus帧的深度包检测。该技能利用带Modbus协议分析器的Zeek、带OT规则的Suricata IDS以及使用马尔可夫链模型分析正常Modbus事务序列的自定义Python检测。
Source text: Chinese
部署和配置 Zeek(原名 Bro)网络安全监控器,被动分析网络流量、生成结构化日志、检测异常行为,并为威胁狩猎和事件响应创建自定义检测脚本。
Source text: Chinese
使用 Suricata 和 Snort IDS 签名、基于阈值的检测规则和流量异常分析,检测网络侦察和端口扫描,识别 Nmap、Masscan 及自定义扫描活动。
Source text: Chinese
通过分析登录日志中的不可能旅行、新设备模式、来自异常 IP 的令牌重放, 以及通过 Microsoft Graph 和 Okta API 检测异常范围请求,识别 OAuth 访问令牌盗窃和滥用行为。
Source text: Chinese
通过在 Splunk 和 Elastic SIEM 中分析 Windows 事件 ID 4768、4769 和 4771 的异常票据使用模式,检测 Kerberos 票据传递(PtT)攻击
Source text: Chinese