원클릭으로
auth-log-analysis
当用户要求"分析登录日志"、"检测异常登录"、"分析认证日志"、"检测暴力破解"、"检测凭据填充"、"分析邮件登录"、"不可能旅行检测"时使用此技能。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
当用户要求"分析登录日志"、"检测异常登录"、"分析认证日志"、"检测暴力破解"、"检测凭据填充"、"分析邮件登录"、"不可能旅行检测"时使用此技能。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
邮箱情报调查与关联分析。当用户要求"邮箱调查"、"邮箱搜索"、"查邮箱"、"邮箱关联"、"社交账号发现"、"用户名搜索"、"数字足迹"、"OSINT调查"、"人肉搜索"时使用此技能。
企业级目标情报收集。对目标企业进行资产发现、技术栈识别和攻击面测绘。当用户要求"企业资产发现"、"攻击面测绘"、"目标侦察"、"企业情报收集"、"外部资产发现"时使用此技能。
NGO组织攻击面侦察。针对非政府组织的攻击面测绘和社工预研。当用户要求"NGO渗透测试"、"非营利组织侦察"、"人权组织攻击面"、"媒体组织渗透"、"公民社会目标分析"时使用此技能。
个人目标情报收集。针对特定个人的OSINT收集和社工画像分析。当用户要求"人物画像"、"个人情报"、"OSINT调查"、"社工预研"、"VIP安全评估"、"高管风险评估"时使用此技能。
Evaluate access requests and existing privileges with least-privilege policy, segregation-of-duties checks, and approval recommendations.
Identify noisy or redundant alerts and propose safe suppression, deduplication, and threshold tuning with validation criteria.
| name | auth-log-analysis |
| description | 当用户要求"分析登录日志"、"检测异常登录"、"分析认证日志"、"检测暴力破解"、"检测凭据填充"、"分析邮件登录"、"不可能旅行检测"时使用此技能。 |
| metadata | {"version":"1.0.0","builtin":true} |
分析认证日志(邮件、VPN、SSO 等)中的异常行为和安全威胁。
Python 版本: 3.8+
必需库:
pip install pandas
# 完整分析
python3 scripts/auth_log_analyze.py login.csv
# JSON 输出
python3 scripts/auth_log_analyze.py -j login.csv
# 指定列名映射
python3 scripts/auth_log_analyze.py login.csv \
--time-col "登录时间" --user-col "账号" --ip-col "IP地址" --location-col "地理位置"
| 类型 | 特征 | 检测方法 |
|---|---|---|
| 凭据填充 | 单 IP 访问多用户,每用户 1-2 次 | IP-用户关联分析 |
| 暴力破解 | 单用户短时间大量尝试 | 频率阈值检测 |
| 账户盗用 | 不可能旅行、异常地理位置 | 地理异常检测 |
| 内部威胁 | 非工作时间、异常访问模式 | 行为基线偏离 |
| 代理滥用 | 云服务 IP、VPN 出口 | IP 类型识别 |
python3 scripts/auth_log_analyze.py login.csv
输出:日志概览、字段识别
发现可疑 IP → 调用 ip-analysis
按 references/report-format.md 输出报告
| 任务 | 命令 |
|---|---|
| 完整分析 | python3 auth_log_analyze.py log.csv |
| JSON 输出 | python3 auth_log_analyze.py -j log.csv |
| 凭据填充检测 | --detect credential-stuffing |
| 暴力破解检测 | --detect brute-force |
| 不可能旅行检测 | --detect impossible-travel |
| 指定时间列 | --time-col "登录时间" |
| 指定用户列 | --user-col "账号" |
| 指定 IP 列 | --ip-col "IP地址" |
| 指标 | 正常值 | 可疑值 |
|---|---|---|
| 单 IP 用户数 | 1-3 | > 5 |
| 每用户尝试次数 | 正常使用 | 1-2 次 |
| 时间窗口 | 告警阈值 | 严重阈值 |
|---|---|---|
| 1 分钟 | > 10 次 | > 50 次 |
| 1 小时 | > 100 次 | > 500 次 |
| 地理跨度 | 最短合理时间 |
|---|---|
| 同国家不同城市 | 1-3 小时 |
| 跨洲 | 8-15 小时 |
| 发现的 IOC | 调用技能 | 说明 |
|---|---|---|
| 攻击来源 IP | ip-analysis | 分析 IP 威胁情报 |
| VPN/代理 IP | ip-analysis | 识别匿名化服务 |
发现邮箱地址时,可建议用户使用 email-osint 技能进行深入调查。