一键导入
redteam-recon-nation
国家级目标情报收集。针对APT组织和国家级威胁行为者的情报分析。当用户要求"APT分析"、"国家级威胁"、"APT情报"、"国家黑客组织"、"地缘政治网络威胁"时使用此技能。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
国家级目标情报收集。针对APT组织和国家级威胁行为者的情报分析。当用户要求"APT分析"、"国家级威胁"、"APT情报"、"国家黑客组织"、"地缘政治网络威胁"时使用此技能。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
邮箱情报调查与关联分析。当用户要求"邮箱调查"、"邮箱搜索"、"查邮箱"、"邮箱关联"、"社交账号发现"、"用户名搜索"、"数字足迹"、"OSINT调查"、"人肉搜索"时使用此技能。
提示注入攻击检测与防御。当用户要求"检测提示注入"、"Prompt Injection"、"LLM安全"、"AI安全测试"、"越狱检测"、"Jailbreak检测"、"间接注入检测"时使用此技能。
0day漏洞审查。零日漏洞研究和利用可行性评估。当用户要求"0day分析"、"漏洞利用评估"、"Exploit开发"、"PoC分析"、"漏洞武器化"时使用此技能。仅限授权安全研究使用。
漏洞猎人扫描。自动化漏洞扫描和利用验证。当用户要求"漏洞扫描"、"Nuclei扫描"、"批量漏洞检测"、"Web漏洞扫描"、"PoC扫描"时使用此技能。仅限授权渗透测试使用。
社工钓鱼作战。社会工程学攻击策划和钓鱼内容构造。当用户要求"钓鱼攻击"、"社工攻击"、"钓鱼邮件"、"BEC攻击"、"钓鱼页面"、"社会工程"时使用此技能。仅限授权红队测试使用。
企业级目标情报收集。对目标企业进行资产发现、技术栈识别和攻击面测绘。当用户要求"企业资产发现"、"攻击面测绘"、"目标侦察"、"企业情报收集"、"外部资产发现"时使用此技能。
| name | redteam-recon-nation |
| description | 国家级目标情报收集。针对APT组织和国家级威胁行为者的情报分析。当用户要求"APT分析"、"国家级威胁"、"APT情报"、"国家黑客组织"、"地缘政治网络威胁"时使用此技能。 |
| metadata | {"version":"1.0.0","builtin":true,"category":"redteam-recon"} |
追踪和分析国家级APT组织的活动特征,关联地缘政治事件与网络威胁。
| 能力 | 说明 |
|---|---|
| APT追踪 | 识别和追踪国家支持的APT组织 |
| 战术分析 | 分析攻击战术、技术和程序(TTP) |
| 地缘关联 | 关联政治事件与网络攻击行动 |
| IOC提取 | 提取可操作的威胁指标 |
确定分析目标:
公开情报来源:
暗网情报:
构建APT组织档案:
组织名称: APT28 (Fancy Bear)
归属评估: 俄罗斯 GRU (高置信度)
活跃时间: 2004年至今
目标行业: 政府、军事、媒体、能源
技术特征:
- 鱼叉式钓鱼
- 零日漏洞利用
- 定制化恶意软件
已知工具: X-Agent, Zebrocy, LoJax
映射到MITRE ATT&CK框架:
| 战术 | 技术 | 子技术 |
|---|---|---|
| Initial Access | Phishing | Spearphishing Attachment |
| Execution | User Execution | Malicious File |
| Persistence | Boot or Logon Autostart | Registry Run Keys |
| C2 | Application Layer Protocol | Web Protocols |
提取可操作指标:
| 组织 | 别名 | 归属 | 主要目标 |
|---|---|---|---|
| APT28 | Fancy Bear | GRU | 政府、军事 |
| APT29 | Cozy Bear | SVR | 政府、智库 |
| Sandworm | Voodoo Bear | GRU | 关键基础设施 |
| Turla | Venomous Bear | FSB | 政府、外交 |
| 组织 | 别名 | 主要目标 |
|---|---|---|
| APT41 | Winnti | 科技、电信、游戏 |
| APT40 | Leviathan | 海事、国防 |
| APT10 | Stone Panda | MSP、云服务 |
| 组织 | 别名 | 主要目标 |
|---|---|---|
| Lazarus | Hidden Cobra | 金融、加密货币 |
| Kimsuky | - | 韩国政府、智库 |
| APT38 | - | 银行、SWIFT |
| 组织 | 别名 | 主要目标 |
|---|---|---|
| APT33 | Elfin | 航空、能源 |
| APT34 | OilRig | 中东政府、金融 |
| APT35 | Charming Kitten | 学术、人权 |
| 来源 | 类型 | 获取方式 |
|---|---|---|
| MITRE ATT&CK | TTP数据库 | 公开 |
| VirusTotal | 样本分析 | API |
| AlienVault OTX | IOC共享 | 公开 |
| CISA Alerts | 政府公告 | 公开 |
| 来源 | 类型 | 获取方式 |
|---|---|---|
| Mandiant | 威胁报告 | 付费/公开 |
| CrowdStrike | 威胁报告 | 付费/公开 |
| Recorded Future | 威胁情报 | 付费 |
{
"type": "domain",
"value": "malicious.example.com",
"threat_actor": "APT28",
"first_seen": "2024-01-15",
"confidence": "high",
"tags": ["c2", "phishing"]
}
| 发现内容 | 调用技能 | 说明 |
|---|---|---|
| 可疑域名 | /domain-analysis | 深入分析域名 |
| 可疑IP | /ip-analysis | 分析IP归属 |
| 恶意样本 | /binary-reverse-engineering | 逆向分析 |
| 钓鱼邮件 | /phishing-analysis | 邮件分析 |