用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/dandye/adk_runbooks --skill domain-search-dns-chronicle命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
Use when evaluating threat detection opportunities (TDOs), generating synthetic UDM events, evaluating Chronicle rule coverage, and drafting YARA-L 2.0 rules.
Use when hunting for advanced persistent threat (APT) actor activity, tools, and infrastructure.
Use when hunting for lateral movement via PsExec, WMI, remote scheduled tasks, or WinRM.
正在显示 SKILL.md
| name | domain-search-dns-chronicle |
| description | Use when searching UDM DNS query and resolution logs for a domain in Chronicle. |
| category | atomic |
| version | 1.0.0 |
| type | Skill |
| title | Skill: Atomic Runbook: Search Domain DNS Queries in Chronicle |
| generated | {"by":"process:google-labs-jules","at":"2026-08-20T02:00:00Z"} |
ID: RB-ATOM-DOMAIN-004
Version: 1.0
Last_Updated: 2025-05-30
Purpose: To perform a detailed search for DNS query events associated with a specific domain/FQDN in Chronicle SIEM using the search_security_events tool. This helps identify which internal hosts resolved or attempted to resolve the domain.
Parent_Runbook(s)/Protocol(s): rules-bank/indicator_handling_protocols.md#2-atomic-indicator-domain-name--fqdn, rb_domain_lookup_entity_chronicle.md
Trigger: When detailed DNS resolution logs for a domain are needed, often after an initial entity lookup or if suspicious domain activity is suspected.
domain_name: string - The domain name or FQDN to search for in DNS queries.
hours_back (optional): integer - How many hours of historical data to search. Defaults to 72 (3 days).max_events (optional): integer - Maximum event records to return. Defaults to 100.secops-mcpsearch_security_eventstext parameter of the tool):
text value: "DNS lookups for 'malicious-example.com' in the last 48 hours"text.hours_back to hours_back.max_events to max_events.search_security_events.
rules-bank/mcp_tool_best_practices.md.events.events list. Extract principal.hostname, principal.ip (client resolving), network.dns.question.name, and network.dns.answers.rdata (resolved IPs).dns_query_events: list - List of UDM DNS event records.translated_udm_query: string - The actual UDM query executed.total_events_matched: integer.clients_resolving_domain: list - Unique list of principal.hostname or principal.ip that queried the domain.resolved_ips_from_dns: list - Unique list of IPs found in network.dns.answers.rdata.output_status: string - ["Success", "NoEventsFound", "Failure"]output_message: string (if Failure).output_status is "Success":
resolved_ips_from_dns, consider initiating IP-specific atomic runbooks (e.g., RB-ATOM-IP-001, RB-ATOM-IP-003).clients_resolving_domain, assess criticality using asset_inventory_guidelines.md.rb_domain_search_network_traffic_chronicle.md to look for actual connections to resolved IPs.output_status is "NoEventsFound":
output_status is "Failure"):
output_message.total_events_matched is high, AI should summarize findings (e.g., top 5 client IPs, count of unique resolved IPs) rather than listing all events.resolved_ips_from_dns with GTI reputation data if available.output_status, number of dns_query_events returned.rules-bank/ai_performance_logging_requirements.md)rules-bank/mcp_tool_best_practices.mdrules-bank/indicator_handling_protocols.mdrules-bank/analytical_query_patterns.mdrules-bank/ai_performance_logging_requirements.md