with one click
intrusion-detection
入侵检测分析 — 日志分析与异常行为识别
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
入侵检测分析 — 日志分析与异常行为识别
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。
| name | intrusion-detection |
| description | 入侵检测分析 — 日志分析与异常行为识别 |
| when-to-use | 当怀疑主机被入侵、需要分析日志和异常行为时 |
| allowed-tools | read_file,list_files,rg,bash |
| user-invocable | true |
通过日志分析、进程审查和系统状态检查,识别入侵痕迹并重建攻击时间线。
cat /var/log/auth.log 或 /var/log/securegrep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rngrep "Accepted" /var/log/auth.logw 和 lastps auxftop -bn1 | head -20/proc 和 ps 输出ss -antp 或 netstat -antpcat /var/log/syslog | grep -i dns 或检查 DNS 缓存find / -mtime -1 -type f 2>/dev/nullfind / -name ".*" -type f 2>/dev/nullfind /tmp /dev/shm /var/tmp -type f -executable 2>/dev/nullrpm -Va 或 debsums -cgrep -r "eval\|base64_decode\|system\|exec\|passthru" /var/www/ 2>/dev/nullcrontab -l 和 ls -la /etc/cron.*systemctl list-unit-files --state=enabledls /etc/init.d/ 和 /etc/rc.local.bashrc, .bash_profile, .profile 是否被修改.ssh/authorized_keysecho $LD_PRELOAD 和 cat /etc/ld.so.preload按时间排序整合所有异常事件,构建攻击时间线: