Skip to main content

ndr-alert-analysis

用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。

Quellinformationen

Repository
AgentFlocks/flocks
Letzte Quellaktivität
20. September 2026 um 16:54
Erkannte Sprache von SKILL.md
Chinesisch
Sterne
479
Forks
90

Installationsoptionen

Standardmäßig ist der Prompt ausgewählt, der zuerst die Quelle prüft. Sie können zu einem direkten Befehl wechseln oder eine lokale Kopie herunterladen.

Quelldateien prüfen

Lesen Sie SKILL.md und alle von SkillsMP angezeigten Begleitdateien, bevor Sie sich für eine Installation entscheiden.

SKILL.md wird angezeigt

SKILL.md
Quellanweisungen · Schreibgeschützte Vorschau
name
ndr-alert-analysis
group
安全研判
description
用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。
## 描述 用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。 ## 能力 1. **情报查询** - 查询 IP、域名、URL、文件哈希的威胁情报 2. **资产关联** - 关联告警涉及的资产信息(源/目标 IP、端口、服务) 3. **漏洞分析** - 查询相关 CVE/漏洞信息 4. **Payload 分析** - 分析攻击载荷特征 5. **响应分析** - 分析告警的返回包/响应内容 6. **ATT&CK 映射** - 将攻击行为映射到 MITRE ATT&CK 框架 7. **误报判断** - 基于规则识别常见误报场景 8. **告警聚合** - 关联分析多个相关告警 9. **时间线构建** - 攻击链时间序列分析 10. **自动处置** - 生成具体的处置建议和操作步骤 11. **综合研判** - 生成结构化研判报告 ## 使用方法 当用户要求分析 NDR 告警时,首先识别告警类型,然后按照对应流程执行分析。 ### 步骤 1:识别告警类型 根据告警名称/类别,识别告警类型: | 告警类型 | 特征关键词 | 分析重点 | |----------|------------|----------| | Web 攻击 | SQL注入、XSS、命令执行、路径遍历、文件上传 | Payload 特征、Web指纹 | | 暴力破解 | 暴力破解、弱口令、SSH登录失败 | 源IP威胁情报、登录行为分析 | | 恶意软件 | 木马、后门、远控、恶意下载 | 文件哈希、流量特征、C2通信 | | 横向移动 | 端口扫描、敏感服务访问、PTH | 资产关联、时间序列分析 | | 数据泄露 | 敏感数据外传、异常流量、大文件 | 数据特征、传输目的IP | | 钓鱼/社工 | 钓鱼邮件、恶意链接、仿冒网站 | URL/域名情报、钓鱼特征 | | 漏洞利用 | CVE、漏洞利用、EXP、POC | 漏洞详情、影响范围 | | 异常行为 | 行为异常、流量异常、基线偏离 | 基线对比、用户/实体画像 | ### 步骤 2:针对不同告警类型的分析流程 #### 2.1 Web 攻击类 ``` 分析流程: 1. 提取完整 HTTP 请求(方法、URL、Headers、Body) 2. 解码 URL 编码/Base64 等混淆内容 3. 匹配恶意特征规则(SQL注入、XSS、命令执行等) 4. 查询目标资产指纹(Web服务器、中间件、框架) 5. 关联漏洞库,查找可利用漏洞 6. 分析响应包,判断攻击是否成功 7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞) ``` **常见特征检测**: - SQL 注入:`UNION`, `SELECT`, `1=1`, `' or '1'='1`, `information_schema` - 命令执行:`;`, `|`, `&&`, `$(`, `` ` ``, `wget`, `curl`, `bash` - XSS:`<script>`, `javascript:`, `onerror=`, `onload=` - 路径遍历:`../`, `..\`, `%2e%2e`, `/etc/passwd`, `boot.ini` - 文件上传:`.php`, `.jsp`, `.asp`, `.exe`, `Content-Type: application/octet-stream` - SSRF:`gopher://`, `dict://`, `http://internal` #### 2.2 暴力破解类 ``` 分析流程: 1. 统计源IP在时间窗口内的登录尝试次数 2. 查询源IP威胁情报,判断是否为恶意源 3. 分析目标服务类型(SSH、RDP、FTP、Web登录等) 4. 检查是否存在成功登录事件 5. 分析登录时间是否符合业务规律 6. 判断是否为内部扫描/运维行为 7. 映射到 ATT&CK 战术(T1110 - 暴力破解) ``` **误报判断规则**: - 同一IP少量失败尝试(<5次)+ 无成功登录 = 低风险,可能是误报 - 短时间内大量失败尝试(>50次)= 高风险,确认攻击 - 源IP为内部IP段 = 可能是内部扫描或运维 - 登录时间符合业务规律(如工作时间)= 可能是误报 #### 2.3 恶意软件类 ``` 分析流程: 1. 提取可疑文件哈希(MD5/SHA1/SHA256) 2. 查询文件威胁情报(微步/VT) 3. 分析网络流量特征(通信协议、端口、域名) 4. 查找C2通信特征(可疑域名、IP、DGA) 5. 分析持久化机制(注册表、计划任务、服务) 6. 映射到 ATT&CK 战术(T1059 - 命令和脚本解释器) ``` **C2 通信特征**: - 非标准端口(4444、8080、31337) - 异常协议流量(HTTP非80/443、HTTPS非443) - 周期性心跳请求 - 可疑域名(随机字符串、Typo域名) - 长连接、Beacon特征 #### 2.4 横向移动类 ``` 分析流程: 1. 识别源IP和目标IP的资产归属 2. 分析访问路径(同一网段、跨网段) 3. 识别扫描/探测行为特征 4. 检查敏感服务访问(SMB、RPC、WinRM、SSH) 5. 分析时间序列,判断攻击链位置 6. 关联同源告警,构建攻击路径 7. 映射到 ATT&CK 战术(T1021 - 远程服务) ``` #### 2.5 漏洞利用类 ``` 分析流程: 1. 从告警中提取 CVE 编号或漏洞特征 2. 查询漏洞详情(影响版本、危害等级) 3. 查询目标资产指纹(版本、组件) 4. 判断目标是否在影响范围内 5. 查询是否有公开 PoC、是否在野利用 6. 分析漏洞利用是否成功 7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞) ``` ### 步骤 3:信息提取 从用户提供的告警信息中提取关键字段: - 告警名称/类型 - 告警时间 - 源 IP、源端口 - 目标 IP、目标端口 - 协议 - Payload/攻击内容 - 返回包(如果有) - 告警级别 ### 步骤 4:情报查询 使用以下工具查询威胁情报: **IP 情报查询**(任选其一): - `threatbook_ip_query` - 微步威胁情报 - `virustotal_ip_query` - VirusTotal - `__mcp_ip_query` - 微步 IP 情报详情 - `__mcp_ip_attribution` - IP 溯源 **域名/URL 情报查询**: - `threatbook_domain_query` - 微步域名情报 - `threatbook_url_reputation` - 微步 URL 情报 - `virustotal_domain_query` - VirusTotal 域名 - `virustotal_url_query` - VirusTotal URL - `__mcp_domain_query` - 微步域名详情 **文件哈希情报查询**: - `threatbook_file_report` - 微步文件情报 - `virustotal_file_query` - VirusTotal 文件 - `__mcp_hash_query` - 微步样本分析 ### 步骤 5:资产查询 使用 `__mcp_internet_assets_query` 查询资产信息: - 目标 IP 的开放端口、服务、指纹 - 域名解析历史 - 证书信息 - 所属组织、运营商 查询语法示例: ``` ip="192.168.1.1" domain="example.com" port="443"&&ip="192.168.1.1" ``` ### 步骤 6:漏洞分析 使用 `__mcp_vuln_query` 或 `__mcp_vulnlist_query` 查询相关漏洞: - 根据目标服务/组件查询漏洞 - 根据 CVE 编号精确查询 - 查询是否有 PoC、是否在野利用 ### 步骤 7:Payload 分析 对告警中的 Payload 进行分析: **如果是 HTTP 请求**: - 分析请求方法、路径、参数 - 检查恶意特征:SQL 注入、XSS、命令执行、路径遍历 - 提取可疑字符串、编码内容 **如果是网络协议**: - 分析协议类型、命令 - 检查异常协议特征 - 识别恶意协议模式 ### 步骤 8:返回包分析 分析告警的响应内容: - HTTP 状态码 - 响应长度、特征 - 是否存在敏感信息泄露 - 是否存在恶意脚本、数据外传 ### 步骤 9:误报判断 根据以下规则判断是否为误报: **常见误报场景**: | 场景 | 判断条件 | 结论 | |------|----------|------| | 内部扫描 | 源IP属于内网段 + 目标为内部资产 | 误报/低危 | | 正常业务 | 符合业务规律 + 响应正常 | 误报 | | 扫描探针 | 少量探测 + 无后续攻击 | 低危 | | 误报规则 | 触发规则但无实际危害 | 误报 | | 测试流量 | 已知测试IP/测试数据 | 误报 | **风险升级条件**: - 源IP有恶意情报标记 - 攻击特征明确、危害较大 - 目标存在可利用漏洞 - 攻击成功(返回敏感数据/获得权限) ### 步骤 10:告警聚合 当存在多个相关告警时,聚合分析: 1. **同源聚合**:相同源IP的多个告警 2. **同目标聚合**:相同目标IP的多个告警 3. **时间聚合**:时间相近的告警 4. **攻击链聚合**:构建完整攻击路径 聚合后输出攻击时间线: ``` 时间线示例: T1 - 10:00:00 源IP发起端口扫描 T2 - 10:05:00 发现Web漏洞 T3 - 10:10:00 尝试SQL注入 T4 - 10:15:00 获得数据库权限 T5 - 10:20:00 尝试横向移动 ``` ### 步骤 11:ATT&CK 映射 将攻击行为映射到 ATT&CK 框架: | 告警类型 | 映射战术 | 映射技术 | |----------|----------|----------| | Web攻击 | 初始访问 | T1190 - 利用外部应用漏洞 | | 暴力破解 | 凭证访问 | T1110 - 暴力破解 | | 恶意软件 | 持久化 | T1059 - 命令和脚本解释器 | | 横向移动 | 横向移动 | T1021 - 远程服务 | | 数据泄露 | 泄露 | T1041 - 主机外数据传输 | | 漏洞利用 | 初始访问 | T1190 - 利用外部应用漏洞 | 使用 `__mcp_hrti_list_query` 查询相关威胁组织: ``` keyword="攻击类型" threat_type="相关事件类型" ``` ### 步骤 12:综合研判 基于以上分析,生成研判报告,包含以下字段: ```markdown ## 告警研判报告 ### 基础信息 - **告警名称**: - **告警时间**: - **告警级别**: - **告警类型**: - **源 IP**: - **目标 IP**: - **源端口**: - **目标端口**: - **协议**: ### 威胁情报 - **源 IP 情报**: - **目标 IP 情报**: - **域名/URL 情报**: - **文件哈希情报**: ### 资产信息 - **目标资产**: - **开放端口**: - **服务指纹**: - **资产归属**: ### 漏洞关联 - **相关 CVE**: - **漏洞详情**: - **影响范围**: - **PoC/在野利用**: ### Payload 分析 - **攻击类型**: - **恶意特征**: - **编码/混淆**: - **风险评估**: ### 响应分析 - **返回状态**: - **响应内容**: - **风险行为**: ### 误报判断 - **误报原因**:(如有) - **判断依据**: ### 告警聚合 - **关联告警数**: - **攻击时间线**: ### 研判结论 - **判定结果**:(确认告警/误报/需要人工确认) - **威胁等级**:(严重/高/中/低/信息) - **攻击链阶段**:(侦察/武器化/投递/利用/安装/命令控制/行动) - **关联 ATT&CK**: - **归属组织**:(如能确定) ### 处置建议 | 优先级 | 动作 | 对象 | 说明 | |--------|------|------|------| | P0 | 隔离主机 | 目标IP | 立即隔离失陷主机 | | P1 | 封禁IP | 源IP | 阻断攻击源 | | P2 | 漏洞修复 | 目标服务 | 修复漏洞 | | P3 | 账号排查 | 相关账号 | 检查是否被攻陷 | | P4 | 通知相关人 | 业务负责人 | 预警通知 | 具体操作步骤: 1. [操作1] 2. [操作2] 3. [操作3] ### IOC 提取 - **恶意 IP**: - **恶意域名**: - **恶意 URL**: - **文件哈希**: - **攻击特征**: ### 附件 - 完整 Payload - 完整响应包 - 关联告警列表 ``` ## 注意事项 1. 情报查询可以并行执行,提高效率 2. 需要考虑内网 IP 的情报查询结果可能为空 3. 结合业务场景判断是否为正常流量 4. 对于不确定的告警,标记为"需要人工确认" 5. 提取的 IOC 需要格式化输出,便于后续处置 6. 优先处理高危告警,按威胁等级排序 7. 重要告警需要留存完整证据链
Auf GitHub ansehen