用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill hunting-for-suspicious-scheduled-tasks命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
基于 SOC 职业分类
| name | hunting-for-suspicious-scheduled-tasks |
| description | 通过分析任务创建事件、可疑任务属性和异常执行模式,狩猎攻击者利用 Windows 计划任务实现持久化和执行的行为(T1053.005)。 |
| domain | cybersecurity |
| subdomain | threat-hunting |
| tags | ["threat-hunting","scheduled-tasks","persistence","mitre-t1053-005","windows","endpoint-detection"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
schtasks /query /fo CSV /v 或 Get-ScheduledTask PowerShell cmdlet 收集目标系统的完整任务清单。index=wineventlog EventCode=4698
| spath output=TaskName path=EventData.TaskName
| spath output=TaskContent path=EventData.TaskContent
| where NOT match(TaskName, "(?i)(\\\\Microsoft\\\\|\\\\Windows\\\\)")
| table _time Computer SubjectUserName TaskName TaskContent
index=sysmon EventCode=1 Image="*\\schtasks.exe"
| where match(CommandLine, "(?i)/create")
| where match(CommandLine, "(?i)(powershell|cmd|wscript|cscript|mshta|rundll32|regsvr32|http|https|\\\\temp\\\\|\\\\appdata\\\\)")
| table _time Computer User CommandLine ParentImage
SecurityEvent
| where EventID == 4698
| extend TaskName = tostring(EventData.TaskName)
| extend TaskContent = tostring(EventData.TaskContent)
| where TaskContent has_any ("powershell", "cmd.exe", "wscript", "http://", "https://", "\\Temp\\", "\\AppData\\")
| project TimeGenerated, Computer, Account, TaskName, TaskContent
schtasks /create /s REMOTE_HOST 远程创建计划任务在其他系统上执行。狩猎 ID:TH-SCHTASK-[日期]-[序号]
主机:[主机名]
任务名称:[完整任务路径]
操作:[执行的命令/脚本]
触发器:[启动/登录/定时器/事件]
创建者:[用户账户]
创建来源:[本地/远程]
创建时间:[时间戳]
运行账户:[执行账户]
风险等级:[严重/高/中/低]