- name
- ndr-alert-analysis
- group
- 安全研判
- description
- 用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。
## 描述
用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。
## 能力
1. **情报查询** - 查询 IP、域名、URL、文件哈希的威胁情报
2. **资产关联** - 关联告警涉及的资产信息(源/目标 IP、端口、服务)
3. **漏洞分析** - 查询相关 CVE/漏洞信息
4. **Payload 分析** - 分析攻击载荷特征
5. **响应分析** - 分析告警的返回包/响应内容
6. **ATT&CK 映射** - 将攻击行为映射到 MITRE ATT&CK 框架
7. **误报判断** - 基于规则识别常见误报场景
8. **告警聚合** - 关联分析多个相关告警
9. **时间线构建** - 攻击链时间序列分析
10. **自动处置** - 生成具体的处置建议和操作步骤
11. **综合研判** - 生成结构化研判报告
## 使用方法
当用户要求分析 NDR 告警时,首先识别告警类型,然后按照对应流程执行分析。
### 步骤 1:识别告警类型
根据告警名称/类别,识别告警类型:
| 告警类型 | 特征关键词 | 分析重点 |
|----------|------------|----------|
| Web 攻击 | SQL注入、XSS、命令执行、路径遍历、文件上传 | Payload 特征、Web指纹 |
| 暴力破解 | 暴力破解、弱口令、SSH登录失败 | 源IP威胁情报、登录行为分析 |
| 恶意软件 | 木马、后门、远控、恶意下载 | 文件哈希、流量特征、C2通信 |
| 横向移动 | 端口扫描、敏感服务访问、PTH | 资产关联、时间序列分析 |
| 数据泄露 | 敏感数据外传、异常流量、大文件 | 数据特征、传输目的IP |
| 钓鱼/社工 | 钓鱼邮件、恶意链接、仿冒网站 | URL/域名情报、钓鱼特征 |
| 漏洞利用 | CVE、漏洞利用、EXP、POC | 漏洞详情、影响范围 |
| 异常行为 | 行为异常、流量异常、基线偏离 | 基线对比、用户/实体画像 |
### 步骤 2:针对不同告警类型的分析流程
#### 2.1 Web 攻击类
```
分析流程:
1. 提取完整 HTTP 请求(方法、URL、Headers、Body)
2. 解码 URL 编码/Base64 等混淆内容
3. 匹配恶意特征规则(SQL注入、XSS、命令执行等)
4. 查询目标资产指纹(Web服务器、中间件、框架)
5. 关联漏洞库,查找可利用漏洞
6. 分析响应包,判断攻击是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
```
**常见特征检测**:
- SQL 注入:`UNION`, `SELECT`, `1=1`, `' or '1'='1`, `information_schema`
- 命令执行:`;`, `|`, `&&`, `$(`, `` ` ``, `wget`, `curl`, `bash`
- XSS:`<script>`, `javascript:`, `onerror=`, `onload=`
- 路径遍历:`../`, `..\`, `%2e%2e`, `/etc/passwd`, `boot.ini`
- 文件上传:`.php`, `.jsp`, `.asp`, `.exe`, `Content-Type: application/octet-stream`
- SSRF:`gopher://`, `dict://`, `http://internal`
#### 2.2 暴力破解类
```
分析流程:
1. 统计源IP在时间窗口内的登录尝试次数
2. 查询源IP威胁情报,判断是否为恶意源
3. 分析目标服务类型(SSH、RDP、FTP、Web登录等)
4. 检查是否存在成功登录事件
5. 分析登录时间是否符合业务规律
6. 判断是否为内部扫描/运维行为
7. 映射到 ATT&CK 战术(T1110 - 暴力破解)
```
**误报判断规则**:
- 同一IP少量失败尝试(<5次)+ 无成功登录 = 低风险,可能是误报
- 短时间内大量失败尝试(>50次)= 高风险,确认攻击
- 源IP为内部IP段 = 可能是内部扫描或运维
- 登录时间符合业务规律(如工作时间)= 可能是误报
#### 2.3 恶意软件类
```
分析流程:
1. 提取可疑文件哈希(MD5/SHA1/SHA256)
2. 查询文件威胁情报(微步/VT)
3. 分析网络流量特征(通信协议、端口、域名)
4. 查找C2通信特征(可疑域名、IP、DGA)
5. 分析持久化机制(注册表、计划任务、服务)
6. 映射到 ATT&CK 战术(T1059 - 命令和脚本解释器)
```
**C2 通信特征**:
- 非标准端口(4444、8080、31337)
- 异常协议流量(HTTP非80/443、HTTPS非443)
- 周期性心跳请求
- 可疑域名(随机字符串、Typo域名)
- 长连接、Beacon特征
#### 2.4 横向移动类
```
分析流程:
1. 识别源IP和目标IP的资产归属
2. 分析访问路径(同一网段、跨网段)
3. 识别扫描/探测行为特征
4. 检查敏感服务访问(SMB、RPC、WinRM、SSH)
5. 分析时间序列,判断攻击链位置
6. 关联同源告警,构建攻击路径
7. 映射到 ATT&CK 战术(T1021 - 远程服务)
```
#### 2.5 漏洞利用类
```
分析流程:
1. 从告警中提取 CVE 编号或漏洞特征
2. 查询漏洞详情(影响版本、危害等级)
3. 查询目标资产指纹(版本、组件)
4. 判断目标是否在影响范围内
5. 查询是否有公开 PoC、是否在野利用
6. 分析漏洞利用是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
```
### 步骤 3:信息提取
从用户提供的告警信息中提取关键字段:
- 告警名称/类型
- 告警时间
- 源 IP、源端口
- 目标 IP、目标端口
- 协议
- Payload/攻击内容
- 返回包(如果有)
- 告警级别
### 步骤 4:情报查询
使用以下工具查询威胁情报:
**IP 情报查询**(任选其一):
- `threatbook_ip_query` - 微步威胁情报
- `virustotal_ip_query` - VirusTotal
- `__mcp_ip_query` - 微步 IP 情报详情
- `__mcp_ip_attribution` - IP 溯源
**域名/URL 情报查询**:
- `threatbook_domain_query` - 微步域名情报
- `threatbook_url_reputation` - 微步 URL 情报
- `virustotal_domain_query` - VirusTotal 域名
- `virustotal_url_query` - VirusTotal URL
- `__mcp_domain_query` - 微步域名详情
**文件哈希情报查询**:
- `threatbook_file_report` - 微步文件情报
- `virustotal_file_query` - VirusTotal 文件
- `__mcp_hash_query` - 微步样本分析
### 步骤 5:资产查询
使用 `__mcp_internet_assets_query` 查询资产信息:
- 目标 IP 的开放端口、服务、指纹
- 域名解析历史
- 证书信息
- 所属组织、运营商
查询语法示例:
```
ip="192.168.1.1"
domain="example.com"
port="443"&&ip="192.168.1.1"
```
### 步骤 6:漏洞分析
使用 `__mcp_vuln_query` 或 `__mcp_vulnlist_query` 查询相关漏洞:
- 根据目标服务/组件查询漏洞
- 根据 CVE 编号精确查询
- 查询是否有 PoC、是否在野利用
### 步骤 7:Payload 分析
对告警中的 Payload 进行分析:
**如果是 HTTP 请求**:
- 分析请求方法、路径、参数
- 检查恶意特征:SQL 注入、XSS、命令执行、路径遍历
- 提取可疑字符串、编码内容
**如果是网络协议**:
- 分析协议类型、命令
- 检查异常协议特征
- 识别恶意协议模式
### 步骤 8:返回包分析
分析告警的响应内容:
- HTTP 状态码
- 响应长度、特征
- 是否存在敏感信息泄露
- 是否存在恶意脚本、数据外传
### 步骤 9:误报判断
根据以下规则判断是否为误报:
**常见误报场景**:
| 场景 | 判断条件 | 结论 |
|------|----------|------|
| 内部扫描 | 源IP属于内网段 + 目标为内部资产 | 误报/低危 |
| 正常业务 | 符合业务规律 + 响应正常 | 误报 |
| 扫描探针 | 少量探测 + 无后续攻击 | 低危 |
| 误报规则 | 触发规则但无实际危害 | 误报 |
| 测试流量 | 已知测试IP/测试数据 | 误报 |
**风险升级条件**:
- 源IP有恶意情报标记
- 攻击特征明确、危害较大
- 目标存在可利用漏洞
- 攻击成功(返回敏感数据/获得权限)
### 步骤 10:告警聚合
当存在多个相关告警时,聚合分析:
1. **同源聚合**:相同源IP的多个告警
2. **同目标聚合**:相同目标IP的多个告警
3. **时间聚合**:时间相近的告警
4. **攻击链聚合**:构建完整攻击路径
聚合后输出攻击时间线:
```
时间线示例:
T1 - 10:00:00 源IP发起端口扫描
T2 - 10:05:00 发现Web漏洞
T3 - 10:10:00 尝试SQL注入
T4 - 10:15:00 获得数据库权限
T5 - 10:20:00 尝试横向移动
```
### 步骤 11:ATT&CK 映射
将攻击行为映射到 ATT&CK 框架:
| 告警类型 | 映射战术 | 映射技术 |
|----------|----------|----------|
| Web攻击 | 初始访问 | T1190 - 利用外部应用漏洞 |
| 暴力破解 | 凭证访问 | T1110 - 暴力破解 |
| 恶意软件 | 持久化 | T1059 - 命令和脚本解释器 |
| 横向移动 | 横向移动 | T1021 - 远程服务 |
| 数据泄露 | 泄露 | T1041 - 主机外数据传输 |
| 漏洞利用 | 初始访问 | T1190 - 利用外部应用漏洞 |
使用 `__mcp_hrti_list_query` 查询相关威胁组织:
```
keyword="攻击类型"
threat_type="相关事件类型"
```
### 步骤 12:综合研判
基于以上分析,生成研判报告,包含以下字段:
```markdown
## 告警研判报告
### 基础信息
- **告警名称**:
- **告警时间**:
- **告警级别**:
- **告警类型**:
- **源 IP**:
- **目标 IP**:
- **源端口**:
- **目标端口**:
- **协议**:
### 威胁情报
- **源 IP 情报**:
- **目标 IP 情报**:
- **域名/URL 情报**:
- **文件哈希情报**:
### 资产信息
- **目标资产**:
- **开放端口**:
- **服务指纹**:
- **资产归属**:
### 漏洞关联
- **相关 CVE**:
- **漏洞详情**:
- **影响范围**:
- **PoC/在野利用**:
### Payload 分析
- **攻击类型**:
- **恶意特征**:
- **编码/混淆**:
- **风险评估**:
### 响应分析
- **返回状态**:
- **响应内容**:
- **风险行为**:
### 误报判断
- **误报原因**:(如有)
- **判断依据**:
### 告警聚合
- **关联告警数**:
- **攻击时间线**:
### 研判结论
- **判定结果**:(确认告警/误报/需要人工确认)
- **威胁等级**:(严重/高/中/低/信息)
- **攻击链阶段**:(侦察/武器化/投递/利用/安装/命令控制/行动)
- **关联 ATT&CK**:
- **归属组织**:(如能确定)
### 处置建议
| 优先级 | 动作 | 对象 | 说明 |
|--------|------|------|------|
| P0 | 隔离主机 | 目标IP | 立即隔离失陷主机 |
| P1 | 封禁IP | 源IP | 阻断攻击源 |
| P2 | 漏洞修复 | 目标服务 | 修复漏洞 |
| P3 | 账号排查 | 相关账号 | 检查是否被攻陷 |
| P4 | 通知相关人 | 业务负责人 | 预警通知 |
具体操作步骤:
1. [操作1]
2. [操作2]
3. [操作3]
### IOC 提取
- **恶意 IP**:
- **恶意域名**:
- **恶意 URL**:
- **文件哈希**:
- **攻击特征**:
### 附件
- 完整 Payload
- 完整响应包
- 关联告警列表
```
## 注意事项
1. 情报查询可以并行执行,提高效率
2. 需要考虑内网 IP 的情报查询结果可能为空
3. 结合业务场景判断是否为正常流量
4. 对于不确定的告警,标记为"需要人工确认"
5. 提取的 IOC 需要格式化输出,便于后续处置
6. 优先处理高危告警,按威胁等级排序
7. 重要告警需要留存完整证据链
Auf GitHub ansehen