用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill detecting-lateral-movement-with-splunk命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
基于 SOC 职业分类
| name | detecting-lateral-movement-with-splunk |
| description | 使用针对 Windows 身份验证日志、SMB 流量和远程服务滥用的 Splunk SPL 查询,检测跨网络的攻击者横向移动。 |
| domain | cybersecurity |
| subdomain | threat-hunting |
| tags | ["threat-hunting","mitre-attack","lateral-movement","splunk","siem","proactive-detection","ta0008"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
| 概念 | 描述 |
|---|---|
| T1021 | 远程服务(父技术) |
| T1021.001 | 远程桌面协议(RDP) |
| T1021.002 | SMB/Windows 管理共享 |
| T1021.003 | 分布式 COM(DCOM) |
| T1021.004 | SSH |
| T1021.006 | Windows 远程管理(WinRM) |
| T1570 | 横向工具传输 |
| T1047 | Windows 管理规范(WMI) |
| T1569.002 | 服务执行(PsExec) |
| 登录类型 3 | 网络登录(SMB、WinRM、映射驱动器) |
| 登录类型 10 | 远程交互(RDP) |
| 事件 ID 4624 | 成功登录 |
| 事件 ID 4648 | 显式凭据登录(runas、PsExec) |
| 工具 | 用途 |
|---|---|
| Splunk Enterprise | 日志聚合和 SPL 查询的 SIEM |
| Splunk Enterprise Security | 威胁检测和重要事件 |
| Windows Event Forwarding | 集中化 Windows 日志 |
| Sysmon | 详细的进程和网络遥测 |
| BloodHound | AD 攻击路径分析 |
| PingCastle | AD 安全评估 |
Hunt ID: TH-LATMOV-[DATE]-[SEQ]
Movement Type: [RDP/SMB/WinRM/WMI/DCOM/PsExec]
Source Host: [主机名/IP]
Destination Host: [主机名/IP]
Account Used: [用户名]
Logon Type: [3/10/其他]
First Seen: [时间戳]
Event Count: [事件数]
Risk Level: [Critical/High/Medium/Low]
Lateral Movement Path: [A -> B -> C -> D]