소스 정보
- 저장소
- AgentFlocks/flocks
- 최근 소스 활동
- 2026년 3월 29일 13:23
- 감지된 SKILL.md 언어
- 중국어
- 스타
- 445
- 포크
- 83
설치 방법
기본적으로 소스를 먼저 확인하는 Prompt가 선택됩니다. 직접 명령으로 전환하거나 로컬 사본을 다운로드할 수도 있습니다.
소스 파일 검토
설치 여부를 결정하기 전에 SKILL.md와 SkillsMP에 표시된 보조 파일을 읽어 보세요.
메뉴
기본적으로 소스를 먼저 확인하는 Prompt가 선택됩니다. 직접 명령으로 전환하거나 로컬 사본을 다운로드할 수도 있습니다.
설치 여부를 결정하기 전에 SKILL.md와 SkillsMP에 표시된 보조 파일을 읽어 보세요.
SOC 직업 분류 기준
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
직접 명령은 검토 Prompt를 거치지 않습니다. 실행하기 전에 소스를 확인하세요.
npx skills add https://github.com/AgentFlocks/flocks --skill ndr-alert-analysis명령은 한 줄로 유지됩니다. 복사하기 전에 가로로 스크롤해 전체 내용을 확인하세요.
로컬 사본을 원하시나요? SkillsMP에서 현재 제공할 수 있는 파일을 다운로드하세요.
SKILL.md 표시 중
深信服 EDR 登录态管理、首页仪表盘、威胁资产分析和资产清点分类统计 API 采集。用户提到深信服 EDR、EDR、资产清点或 sangfor EDR 时必须先加载本 skill。
统一处理浏览器使用任务,支持可见浏览器 CDP 直连、专用 headless CDP、agent-browser。Use when the user asks to browse websites, interact with pages, fill forms, capture screenshots, reuse an existing Chrome/Chromium/Edge login session, work with an already-open browser/sidebar browser, access login-only/internal/dynamic pages, or automate browser actions.
用于处理 OneSEC/OneDNS 终端安全平台相关任务,支持通过API或者结合浏览器进行操作。只要用户提到 OneSEC、微步 EDR等相关操纵需求时,必须先加载本 skill。本 skill 是 OneSEC 平台操作的唯一决策入口:在未阅读本 skill 并完成模式判断前,不要直接调用任何 `onesec_*` tool。
| name | ndr-alert-analysis |
| description | 用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。 |
用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。
当用户要求分析 NDR 告警时,首先识别告警类型,然后按照对应流程执行分析。
根据告警名称/类别,识别告警类型:
| 告警类型 | 特征关键词 | 分析重点 |
|---|---|---|
| Web 攻击 | SQL注入、XSS、命令执行、路径遍历、文件上传 | Payload 特征、Web指纹 |
| 暴力破解 | 暴力破解、弱口令、SSH登录失败 | 源IP威胁情报、登录行为分析 |
| 恶意软件 | 木马、后门、远控、恶意下载 | 文件哈希、流量特征、C2通信 |
| 横向移动 | 端口扫描、敏感服务访问、PTH | 资产关联、时间序列分析 |
| 数据泄露 | 敏感数据外传、异常流量、大文件 | 数据特征、传输目的IP |
| 钓鱼/社工 | 钓鱼邮件、恶意链接、仿冒网站 | URL/域名情报、钓鱼特征 |
| 漏洞利用 | CVE、漏洞利用、EXP、POC | 漏洞详情、影响范围 |
| 异常行为 | 行为异常、流量异常、基线偏离 | 基线对比、用户/实体画像 |
分析流程:
1. 提取完整 HTTP 请求(方法、URL、Headers、Body)
2. 解码 URL 编码/Base64 等混淆内容
3. 匹配恶意特征规则(SQL注入、XSS、命令执行等)
4. 查询目标资产指纹(Web服务器、中间件、框架)
5. 关联漏洞库,查找可利用漏洞
6. 分析响应包,判断攻击是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
常见特征检测:
UNION, SELECT, 1=1, ' or '1'='1, information_schema;, |, &&, $(, `, wget, curl, bash<script>, javascript:, onerror=, onload=../, ..\, %2e%2e, /etc/passwd, boot.ini.php, .jsp, .asp, .exe, Content-Type: application/octet-streamgopher://, dict://, http://internal分析流程:
1. 统计源IP在时间窗口内的登录尝试次数
2. 查询源IP威胁情报,判断是否为恶意源
3. 分析目标服务类型(SSH、RDP、FTP、Web登录等)
4. 检查是否存在成功登录事件
5. 分析登录时间是否符合业务规律
6. 判断是否为内部扫描/运维行为
7. 映射到 ATT&CK 战术(T1110 - 暴力破解)
误报判断规则:
分析流程:
1. 提取可疑文件哈希(MD5/SHA1/SHA256)
2. 查询文件威胁情报(微步/VT)
3. 分析网络流量特征(通信协议、端口、域名)
4. 查找C2通信特征(可疑域名、IP、DGA)
5. 分析持久化机制(注册表、计划任务、服务)
6. 映射到 ATT&CK 战术(T1059 - 命令和脚本解释器)
C2 通信特征:
分析流程:
1. 识别源IP和目标IP的资产归属
2. 分析访问路径(同一网段、跨网段)
3. 识别扫描/探测行为特征
4. 检查敏感服务访问(SMB、RPC、WinRM、SSH)
5. 分析时间序列,判断攻击链位置
6. 关联同源告警,构建攻击路径
7. 映射到 ATT&CK 战术(T1021 - 远程服务)
分析流程:
1. 从告警中提取 CVE 编号或漏洞特征
2. 查询漏洞详情(影响版本、危害等级)
3. 查询目标资产指纹(版本、组件)
4. 判断目标是否在影响范围内
5. 查询是否有公开 PoC、是否在野利用
6. 分析漏洞利用是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
从用户提供的告警信息中提取关键字段:
使用以下工具查询威胁情报:
IP 情报查询(任选其一):
threatbook_ip_query - 微步威胁情报virustotal_ip_query - VirusTotal__mcp_ip_query - 微步 IP 情报详情__mcp_ip_attribution - IP 溯源域名/URL 情报查询:
threatbook_domain_query - 微步域名情报threatbook_url_reputation - 微步 URL 情报virustotal_domain_query - VirusTotal 域名virustotal_url_query - VirusTotal URL__mcp_domain_query - 微步域名详情文件哈希情报查询:
threatbook_file_report - 微步文件情报virustotal_file_query - VirusTotal 文件__mcp_hash_query - 微步样本分析使用 __mcp_internet_assets_query 查询资产信息:
查询语法示例:
ip="192.168.1.1"
domain="example.com"
port="443"&&ip="192.168.1.1"
使用 __mcp_vuln_query 或 __mcp_vulnlist_query 查询相关漏洞:
对告警中的 Payload 进行分析:
如果是 HTTP 请求:
如果是网络协议:
分析告警的响应内容:
根据以下规则判断是否为误报:
常见误报场景:
| 场景 | 判断条件 | 结论 |
|---|---|---|
| 内部扫描 | 源IP属于内网段 + 目标为内部资产 | 误报/低危 |
| 正常业务 | 符合业务规律 + 响应正常 | 误报 |
| 扫描探针 | 少量探测 + 无后续攻击 | 低危 |
| 误报规则 | 触发规则但无实际危害 | 误报 |
| 测试流量 | 已知测试IP/测试数据 | 误报 |
风险升级条件:
当存在多个相关告警时,聚合分析:
聚合后输出攻击时间线:
时间线示例:
T1 - 10:00:00 源IP发起端口扫描
T2 - 10:05:00 发现Web漏洞
T3 - 10:10:00 尝试SQL注入
T4 - 10:15:00 获得数据库权限
T5 - 10:20:00 尝试横向移动
将攻击行为映射到 ATT&CK 框架:
| 告警类型 | 映射战术 | 映射技术 |
|---|---|---|
| Web攻击 | 初始访问 | T1190 - 利用外部应用漏洞 |
| 暴力破解 | 凭证访问 | T1110 - 暴力破解 |
| 恶意软件 | 持久化 | T1059 - 命令和脚本解释器 |
| 横向移动 | 横向移动 | T1021 - 远程服务 |
| 数据泄露 | 泄露 | T1041 - 主机外数据传输 |
| 漏洞利用 | 初始访问 | T1190 - 利用外部应用漏洞 |
使用 __mcp_hrti_list_query 查询相关威胁组织:
keyword="攻击类型"
threat_type="相关事件类型"
基于以上分析,生成研判报告,包含以下字段:
## 告警研判报告
### 基础信息
- **告警名称**:
- **告警时间**:
- **告警级别**:
- **告警类型**:
- **源 IP**:
- **目标 IP**:
- **源端口**:
- **目标端口**:
- **协议**:
### 威胁情报
- **源 IP 情报**:
- **目标 IP 情报**:
- **域名/URL 情报**:
- **文件哈希情报**:
### 资产信息
- **目标资产**:
- **开放端口**:
- **服务指纹**:
- **资产归属**:
### 漏洞关联
- **相关 CVE**:
- **漏洞详情**:
- **影响范围**:
- **PoC/在野利用**:
### Payload 分析
- **攻击类型**:
- **恶意特征**:
- **编码/混淆**:
- **风险评估**:
### 响应分析
- :
:
:
:(如有)
:
:
:
:(确认告警/误报/需要人工确认)
:(严重/高/中/低/信息)
:(侦察/武器化/投递/利用/安装/命令控制/行动)
:
:(如能确定)
| 优先级 | 动作 | 对象 | 说明 |
|--------|------|------|------|
| P0 | 隔离主机 | 目标IP | 立即隔离失陷主机 |
| P1 | 封禁IP | 源IP | 阻断攻击源 |
| P2 | 漏洞修复 | 目标服务 | 修复漏洞 |
| P3 | 账号排查 | 相关账号 | 检查是否被攻陷 |
| P4 | 通知相关人 | 业务负责人 | 预警通知 |
具体操作步骤:
[操作1]
[操作2]
[操作3]
:
:
:
:
:
完整 Payload
完整响应包
关联告警列表