| name | ndr-alert-analysis |
| description | 用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。 |
描述
用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。
能力
- 情报查询 - 查询 IP、域名、URL、文件哈希的威胁情报
- 资产关联 - 关联告警涉及的资产信息(源/目标 IP、端口、服务)
- 漏洞分析 - 查询相关 CVE/漏洞信息
- Payload 分析 - 分析攻击载荷特征
- 响应分析 - 分析告警的返回包/响应内容
- ATT&CK 映射 - 将攻击行为映射到 MITRE ATT&CK 框架
- 误报判断 - 基于规则识别常见误报场景
- 告警聚合 - 关联分析多个相关告警
- 时间线构建 - 攻击链时间序列分析
- 自动处置 - 生成具体的处置建议和操作步骤
- 综合研判 - 生成结构化研判报告
使用方法
当用户要求分析 NDR 告警时,首先识别告警类型,然后按照对应流程执行分析。
步骤 1:识别告警类型
根据告警名称/类别,识别告警类型:
| 告警类型 | 特征关键词 | 分析重点 |
|---|
| Web 攻击 | SQL注入、XSS、命令执行、路径遍历、文件上传 | Payload 特征、Web指纹 |
| 暴力破解 | 暴力破解、弱口令、SSH登录失败 | 源IP威胁情报、登录行为分析 |
| 恶意软件 | 木马、后门、远控、恶意下载 | 文件哈希、流量特征、C2通信 |
| 横向移动 | 端口扫描、敏感服务访问、PTH | 资产关联、时间序列分析 |
| 数据泄露 | 敏感数据外传、异常流量、大文件 | 数据特征、传输目的IP |
| 钓鱼/社工 | 钓鱼邮件、恶意链接、仿冒网站 | URL/域名情报、钓鱼特征 |
| 漏洞利用 | CVE、漏洞利用、EXP、POC | 漏洞详情、影响范围 |
| 异常行为 | 行为异常、流量异常、基线偏离 | 基线对比、用户/实体画像 |
步骤 2:针对不同告警类型的分析流程
2.1 Web 攻击类
分析流程:
1. 提取完整 HTTP 请求(方法、URL、Headers、Body)
2. 解码 URL 编码/Base64 等混淆内容
3. 匹配恶意特征规则(SQL注入、XSS、命令执行等)
4. 查询目标资产指纹(Web服务器、中间件、框架)
5. 关联漏洞库,查找可利用漏洞
6. 分析响应包,判断攻击是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
常见特征检测:
- SQL 注入:
UNION, SELECT, 1=1, ' or '1'='1, information_schema
- 命令执行:
;, |, &&, $(, `, wget, curl, bash
- XSS:
<script>, javascript:, onerror=, onload=
- 路径遍历:
../, ..\, %2e%2e, /etc/passwd, boot.ini
- 文件上传:
.php, .jsp, .asp, .exe, Content-Type: application/octet-stream
- SSRF:
gopher://, dict://, http://internal
2.2 暴力破解类
分析流程:
1. 统计源IP在时间窗口内的登录尝试次数
2. 查询源IP威胁情报,判断是否为恶意源
3. 分析目标服务类型(SSH、RDP、FTP、Web登录等)
4. 检查是否存在成功登录事件
5. 分析登录时间是否符合业务规律
6. 判断是否为内部扫描/运维行为
7. 映射到 ATT&CK 战术(T1110 - 暴力破解)
误报判断规则:
- 同一IP少量失败尝试(<5次)+ 无成功登录 = 低风险,可能是误报
- 短时间内大量失败尝试(>50次)= 高风险,确认攻击
- 源IP为内部IP段 = 可能是内部扫描或运维
- 登录时间符合业务规律(如工作时间)= 可能是误报
2.3 恶意软件类
分析流程:
1. 提取可疑文件哈希(MD5/SHA1/SHA256)
2. 查询文件威胁情报(微步/VT)
3. 分析网络流量特征(通信协议、端口、域名)
4. 查找C2通信特征(可疑域名、IP、DGA)
5. 分析持久化机制(注册表、计划任务、服务)
6. 映射到 ATT&CK 战术(T1059 - 命令和脚本解释器)
C2 通信特征:
- 非标准端口(4444、8080、31337)
- 异常协议流量(HTTP非80/443、HTTPS非443)
- 周期性心跳请求
- 可疑域名(随机字符串、Typo域名)
- 长连接、Beacon特征
2.4 横向移动类
分析流程:
1. 识别源IP和目标IP的资产归属
2. 分析访问路径(同一网段、跨网段)
3. 识别扫描/探测行为特征
4. 检查敏感服务访问(SMB、RPC、WinRM、SSH)
5. 分析时间序列,判断攻击链位置
6. 关联同源告警,构建攻击路径
7. 映射到 ATT&CK 战术(T1021 - 远程服务)
2.5 漏洞利用类
分析流程:
1. 从告警中提取 CVE 编号或漏洞特征
2. 查询漏洞详情(影响版本、危害等级)
3. 查询目标资产指纹(版本、组件)
4. 判断目标是否在影响范围内
5. 查询是否有公开 PoC、是否在野利用
6. 分析漏洞利用是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
步骤 3:信息提取
从用户提供的告警信息中提取关键字段:
- 告警名称/类型
- 告警时间
- 源 IP、源端口
- 目标 IP、目标端口
- 协议
- Payload/攻击内容
- 返回包(如果有)
- 告警级别
步骤 4:情报查询
使用以下工具查询威胁情报:
IP 情报查询(任选其一):
threatbook_ip_query - 微步威胁情报
virustotal_ip_query - VirusTotal
__mcp_ip_query - 微步 IP 情报详情
__mcp_ip_attribution - IP 溯源
域名/URL 情报查询:
threatbook_domain_query - 微步域名情报
threatbook_url_reputation - 微步 URL 情报
virustotal_domain_query - VirusTotal 域名
virustotal_url_query - VirusTotal URL
__mcp_domain_query - 微步域名详情
文件哈希情报查询:
threatbook_file_report - 微步文件情报
virustotal_file_query - VirusTotal 文件
__mcp_hash_query - 微步样本分析
步骤 5:资产查询
使用 __mcp_internet_assets_query 查询资产信息:
- 目标 IP 的开放端口、服务、指纹
- 域名解析历史
- 证书信息
- 所属组织、运营商
查询语法示例:
ip="192.168.1.1"
domain="example.com"
port="443"&&ip="192.168.1.1"
步骤 6:漏洞分析
使用 __mcp_vuln_query 或 __mcp_vulnlist_query 查询相关漏洞:
- 根据目标服务/组件查询漏洞
- 根据 CVE 编号精确查询
- 查询是否有 PoC、是否在野利用
步骤 7:Payload 分析
对告警中的 Payload 进行分析:
如果是 HTTP 请求:
- 分析请求方法、路径、参数
- 检查恶意特征:SQL 注入、XSS、命令执行、路径遍历
- 提取可疑字符串、编码内容
如果是网络协议:
- 分析协议类型、命令
- 检查异常协议特征
- 识别恶意协议模式
步骤 8:返回包分析
分析告警的响应内容:
- HTTP 状态码
- 响应长度、特征
- 是否存在敏感信息泄露
- 是否存在恶意脚本、数据外传
步骤 9:误报判断
根据以下规则判断是否为误报:
常见误报场景:
| 场景 | 判断条件 | 结论 |
|---|
| 内部扫描 | 源IP属于内网段 + 目标为内部资产 | 误报/低危 |
| 正常业务 | 符合业务规律 + 响应正常 | 误报 |
| 扫描探针 | 少量探测 + 无后续攻击 | 低危 |
| 误报规则 | 触发规则但无实际危害 | 误报 |
| 测试流量 | 已知测试IP/测试数据 | 误报 |
风险升级条件:
- 源IP有恶意情报标记
- 攻击特征明确、危害较大
- 目标存在可利用漏洞
- 攻击成功(返回敏感数据/获得权限)
步骤 10:告警聚合
当存在多个相关告警时,聚合分析:
- 同源聚合:相同源IP的多个告警
- 同目标聚合:相同目标IP的多个告警
- 时间聚合:时间相近的告警
- 攻击链聚合:构建完整攻击路径
聚合后输出攻击时间线:
时间线示例:
T1 - 10:00:00 源IP发起端口扫描
T2 - 10:05:00 发现Web漏洞
T3 - 10:10:00 尝试SQL注入
T4 - 10:15:00 获得数据库权限
T5 - 10:20:00 尝试横向移动
步骤 11:ATT&CK 映射
将攻击行为映射到 ATT&CK 框架:
| 告警类型 | 映射战术 | 映射技术 |
|---|
| Web攻击 | 初始访问 | T1190 - 利用外部应用漏洞 |
| 暴力破解 | 凭证访问 | T1110 - 暴力破解 |
| 恶意软件 | 持久化 | T1059 - 命令和脚本解释器 |
| 横向移动 | 横向移动 | T1021 - 远程服务 |
| 数据泄露 | 泄露 | T1041 - 主机外数据传输 |
| 漏洞利用 | 初始访问 | T1190 - 利用外部应用漏洞 |
使用 __mcp_hrti_list_query 查询相关威胁组织:
keyword="攻击类型"
threat_type="相关事件类型"
步骤 12:综合研判
基于以上分析,生成研判报告,包含以下字段:
## 告警研判报告
### 基础信息
- **告警名称**:
- **告警时间**:
- **告警级别**:
- **告警类型**:
- **源 IP**:
- **目标 IP**:
- **源端口**:
- **目标端口**:
- **协议**:
### 威胁情报
- **源 IP 情报**:
- **目标 IP 情报**:
- **域名/URL 情报**:
- **文件哈希情报**:
### 资产信息
- **目标资产**:
- **开放端口**:
- **服务指纹**:
- **资产归属**:
### 漏洞关联
- **相关 CVE**:
- **漏洞详情**:
- **影响范围**:
- **PoC/在野利用**:
### Payload 分析
- **攻击类型**:
- **恶意特征**:
- **编码/混淆**:
- **风险评估**:
### 响应分析
- :
:
:
:(如有)
:
:
:
:(确认告警/误报/需要人工确认)
:(严重/高/中/低/信息)
:(侦察/武器化/投递/利用/安装/命令控制/行动)
:
:(如能确定)
| 优先级 | 动作 | 对象 | 说明 |
|--------|------|------|------|
| P0 | 隔离主机 | 目标IP | 立即隔离失陷主机 |
| P1 | 封禁IP | 源IP | 阻断攻击源 |
| P2 | 漏洞修复 | 目标服务 | 修复漏洞 |
| P3 | 账号排查 | 相关账号 | 检查是否被攻陷 |
| P4 | 通知相关人 | 业务负责人 | 预警通知 |
具体操作步骤:
[操作1]
[操作2]
[操作3]
:
:
:
:
:
完整 Payload
完整响应包
关联告警列表
注意事项
- 情报查询可以并行执行,提高效率
- 需要考虑内网 IP 的情报查询结果可能为空
- 结合业务场景判断是否为正常流量
- 对于不确定的告警,标记为"需要人工确认"
- 提取的 IOC 需要格式化输出,便于后续处置
- 优先处理高危告警,按威胁等级排序
- 重要告警需要留存完整证据链