用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/AgentFlocks/flocks --skill ndr-alert-analysis命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
基于 SOC 职业分类
正在显示 SKILL.md
| name | ndr-alert-analysis |
| description | 用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。 |
用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。
当用户要求分析 NDR 告警时,首先识别告警类型,然后按照对应流程执行分析。
根据告警名称/类别,识别告警类型:
| 告警类型 | 特征关键词 | 分析重点 |
|---|---|---|
| Web 攻击 | SQL注入、XSS、命令执行、路径遍历、文件上传 | Payload 特征、Web指纹 |
| 暴力破解 | 暴力破解、弱口令、SSH登录失败 | 源IP威胁情报、登录行为分析 |
| 恶意软件 | 木马、后门、远控、恶意下载 | 文件哈希、流量特征、C2通信 |
| 横向移动 | 端口扫描、敏感服务访问、PTH | 资产关联、时间序列分析 |
| 数据泄露 | 敏感数据外传、异常流量、大文件 | 数据特征、传输目的IP |
| 钓鱼/社工 | 钓鱼邮件、恶意链接、仿冒网站 | URL/域名情报、钓鱼特征 |
| 漏洞利用 | CVE、漏洞利用、EXP、POC | 漏洞详情、影响范围 |
| 异常行为 | 行为异常、流量异常、基线偏离 | 基线对比、用户/实体画像 |
分析流程:
1. 提取完整 HTTP 请求(方法、URL、Headers、Body)
2. 解码 URL 编码/Base64 等混淆内容
3. 匹配恶意特征规则(SQL注入、XSS、命令执行等)
4. 查询目标资产指纹(Web服务器、中间件、框架)
5. 关联漏洞库,查找可利用漏洞
6. 分析响应包,判断攻击是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
常见特征检测:
UNION, SELECT, 1=1, ' or '1'='1, information_schema;, |, &&, $(, `, wget, curl, bash<script>, javascript:, onerror=, onload=../, ..\, %2e%2e, /etc/passwd, boot.ini.php, .jsp, .asp, .exe, Content-Type: application/octet-streamgopher://, dict://, http://internal分析流程:
1. 统计源IP在时间窗口内的登录尝试次数
2. 查询源IP威胁情报,判断是否为恶意源
3. 分析目标服务类型(SSH、RDP、FTP、Web登录等)
4. 检查是否存在成功登录事件
5. 分析登录时间是否符合业务规律
6. 判断是否为内部扫描/运维行为
7. 映射到 ATT&CK 战术(T1110 - 暴力破解)
误报判断规则:
分析流程:
1. 提取可疑文件哈希(MD5/SHA1/SHA256)
2. 查询文件威胁情报(微步/VT)
3. 分析网络流量特征(通信协议、端口、域名)
4. 查找C2通信特征(可疑域名、IP、DGA)
5. 分析持久化机制(注册表、计划任务、服务)
6. 映射到 ATT&CK 战术(T1059 - 命令和脚本解释器)
C2 通信特征:
分析流程:
1. 识别源IP和目标IP的资产归属
2. 分析访问路径(同一网段、跨网段)
3. 识别扫描/探测行为特征
4. 检查敏感服务访问(SMB、RPC、WinRM、SSH)
5. 分析时间序列,判断攻击链位置
6. 关联同源告警,构建攻击路径
7. 映射到 ATT&CK 战术(T1021 - 远程服务)
分析流程:
1. 从告警中提取 CVE 编号或漏洞特征
2. 查询漏洞详情(影响版本、危害等级)
3. 查询目标资产指纹(版本、组件)
4. 判断目标是否在影响范围内
5. 查询是否有公开 PoC、是否在野利用
6. 分析漏洞利用是否成功
7. 映射到 ATT&CK 战术(T1190 - 利用外部应用漏洞)
从用户提供的告警信息中提取关键字段:
使用以下工具查询威胁情报:
IP 情报查询(任选其一):
threatbook_ip_query - 微步威胁情报virustotal_ip_query - VirusTotal__mcp_ip_query - 微步 IP 情报详情__mcp_ip_attribution - IP 溯源域名/URL 情报查询:
threatbook_domain_query - 微步域名情报threatbook_url_reputation - 微步 URL 情报virustotal_domain_query - VirusTotal 域名virustotal_url_query - VirusTotal URL__mcp_domain_query - 微步域名详情文件哈希情报查询:
threatbook_file_report - 微步文件情报virustotal_file_query - VirusTotal 文件__mcp_hash_query - 微步样本分析使用 __mcp_internet_assets_query 查询资产信息:
查询语法示例:
ip="192.168.1.1"
domain="example.com"
port="443"&&ip="192.168.1.1"
使用 __mcp_vuln_query 或 __mcp_vulnlist_query 查询相关漏洞:
对告警中的 Payload 进行分析:
如果是 HTTP 请求:
如果是网络协议:
分析告警的响应内容:
根据以下规则判断是否为误报:
常见误报场景:
| 场景 | 判断条件 | 结论 |
|---|---|---|
| 内部扫描 | 源IP属于内网段 + 目标为内部资产 | 误报/低危 |
| 正常业务 | 符合业务规律 + 响应正常 | 误报 |
| 扫描探针 | 少量探测 + 无后续攻击 | 低危 |
| 误报规则 | 触发规则但无实际危害 | 误报 |
| 测试流量 | 已知测试IP/测试数据 | 误报 |
风险升级条件:
当存在多个相关告警时,聚合分析:
聚合后输出攻击时间线:
时间线示例:
T1 - 10:00:00 源IP发起端口扫描
T2 - 10:05:00 发现Web漏洞
T3 - 10:10:00 尝试SQL注入
T4 - 10:15:00 获得数据库权限
T5 - 10:20:00 尝试横向移动
将攻击行为映射到 ATT&CK 框架:
| 告警类型 | 映射战术 | 映射技术 |
|---|---|---|
| Web攻击 | 初始访问 | T1190 - 利用外部应用漏洞 |
| 暴力破解 | 凭证访问 | T1110 - 暴力破解 |
| 恶意软件 | 持久化 | T1059 - 命令和脚本解释器 |
| 横向移动 | 横向移动 | T1021 - 远程服务 |
| 数据泄露 | 泄露 | T1041 - 主机外数据传输 |
| 漏洞利用 | 初始访问 | T1190 - 利用外部应用漏洞 |
使用 __mcp_hrti_list_query 查询相关威胁组织:
keyword="攻击类型"
threat_type="相关事件类型"
基于以上分析,生成研判报告,包含以下字段:
## 告警研判报告
### 基础信息
- **告警名称**:
- **告警时间**:
- **告警级别**:
- **告警类型**:
- **源 IP**:
- **目标 IP**:
- **源端口**:
- **目标端口**:
- **协议**:
### 威胁情报
- **源 IP 情报**:
- **目标 IP 情报**:
- **域名/URL 情报**:
- **文件哈希情报**:
### 资产信息
- **目标资产**:
- **开放端口**:
- **服务指纹**:
- **资产归属**:
### 漏洞关联
- **相关 CVE**:
- **漏洞详情**:
- **影响范围**:
- **PoC/在野利用**:
### Payload 分析
- **攻击类型**:
- **恶意特征**:
- **编码/混淆**:
- **风险评估**:
### 响应分析
- :
:
:
:(如有)
:
:
:
:(确认告警/误报/需要人工确认)
:(严重/高/中/低/信息)
:(侦察/武器化/投递/利用/安装/命令控制/行动)
:
:(如能确定)
| 优先级 | 动作 | 对象 | 说明 |
|--------|------|------|------|
| P0 | 隔离主机 | 目标IP | 立即隔离失陷主机 |
| P1 | 封禁IP | 源IP | 阻断攻击源 |
| P2 | 漏洞修复 | 目标服务 | 修复漏洞 |
| P3 | 账号排查 | 相关账号 | 检查是否被攻陷 |
| P4 | 通知相关人 | 业务负责人 | 预警通知 |
具体操作步骤:
[操作1]
[操作2]
[操作3]
:
:
:
:
:
完整 Payload
完整响应包
关联告警列表