用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill detecting-email-account-compromise命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
| name | detecting-email-account-compromise |
| description | 通过分析收件箱规则创建、可疑登录位置、邮件转发规则和异常 API 访问模式,检测受攻陷的 O365 和 Google Workspace 邮件账号。 |
| domain | cybersecurity |
| subdomain | incident-response |
| tags | ["email-compromise","office365","microsoft-graph","bec","inbox-rules","sign-in-analysis","account-takeover"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
邮件账号攻陷(Email Account Compromise,EAC)是一种常见攻击手法,攻击者通过未授权访问邮箱来窃取敏感数据、实施商业邮件欺诈(Business Email Compromise,BEC)或通过收件箱规则操纵建立持久化。攻击者通常会创建转发规则来截取邮件、创建删除规则以掩盖痕迹,或使用 OAuth 令牌维持持久访问。检测方法包括:分析 Microsoft 365 统一审计日志(Unified Audit Logs)、Azure AD 登录日志中的不可能旅行(Impossible Travel)或可疑位置、收件箱规则创建事件(Set-InboxRule、New-InboxRule)以及 Microsoft Graph API 访问模式。关键指标包括:转发规则指向外部地址、匹配"invoice"或"payment"等关键词的删除/移动规则,以及来自 python-requests 等异常 User-Agent 的登录行为。
requests、msal 库/users/{id}/mailFolders/inbox/messageRules 查询所有受监控邮箱的收件箱规则/auditLogs/signIns 查询登录日志,检查异常位置和不可能旅行JSON 格式报告,列出受攻陷或可疑账号、检测到的恶意收件箱规则、不可能旅行事件、可疑 OAuth 授权,以及带严重级别评级的建议遏制措施。
基于 SOC 职业分类