hunting-for-dcsync-attacks
编程协作 · skill · agent-skill · hunting · for · dcsync · attacks · mukul975 · Anthropic-Cybersecur
通过分析 Windows 事件 ID 4662(AccessMask 0x100)中的 DS-Replication-Get-Changes 与 DS-Repl…
用自然语言找工具、提示词、技能、MCP 与工作流。
已理解:
共 0 条
Ami · AI · Product · Hunt · 工具
基于 GPT-6 Astra 构建,并利用每一次营销活动的经验,读取您的网站,筛选出真正能转化的买家,并根据您需要的数量(潜在客户、发件人、周数)反向规划。如果您提供的名单不适用,它会在创建任何内容之前发出警告。
文生图 · 图生图 · 图像编辑 · AI绘画 · OpenAI · 多模态
ChatGPT Images 2.5 是 OpenAI 的图像模型,旨在提供更清晰的细节、更快的生成速度和更精确的编辑。帮助您将草图、提示和参考照片转化为精美的视觉效果,并带来更佳的一致性、更自然的光照、更丰富的纹理以及更强大的编辑控制。
AI · 排序 · 数据分类 · 整理工具 · 自动化
AI驱动的占卜与星盘解读自动化方案,面向办公场景的灵性内容创作者与爱好者,一键生成个性化灵性指引。
编程协作 · skill · agent-skill · hunting · for · dcsync · attacks · mukul975 · Anthropic-Cybersecur
通过分析 Windows 事件 ID 4662(AccessMask 0x100)中的 DS-Replication-Get-Changes 与 DS-Repl…
编程协作 · PowerShell 威胁狩猎 · 脚本块日志分析 · AMSI 绕过检测 · EVTX 日志解析 · 事件 4104 检测 · 恶意命令识别
通过分析 Script Block Logging(事件 4104)、Module Logging(事件 4103)以及进程创建事件,狩猎恶意 PowerShe…
编程协作 · 威胁狩猎 · 命令控制信标检测 · 网络流量分析 · MITRE ATT&CK 对照 · 异常抖动识别
通过频率分析、抖动检测和域名信誉评估,在网络流量中检测 C2 信标(beaconing)模式,
编程协作 · WMI 横向移动狩猎 · 远程执行检测 · Sysmon 日志分析 · Windows 进程监控 · 攻击链路溯源
通过分析 Windows 事件 ID 4688 和 Sysmon 事件 ID 1 中 WmiPrvSE.exe 派生可疑子进程
编程协作 · skill · agent-skill · hunting · for · t1098 · account · manipulation · mukul975
通过分析 Windows 安全事件日志 ID 4738、4728、4732、4756、4670 和 5136,狩猎 MITRE ATT&CK T1098 账户操…
编程协作 · 注册表持久化狩猎 · Windows 启动项审计 · ATT&CK T1547 检测 · IFEO 调试器劫持检测 · COM CLSID 劫持追踪 · Windows 持久化分析
在 Windows 环境中搜寻基于注册表的持久化机制(MITRE T1547),包括 Run/RunOnce 键、Winlogon Shell/Userinit…
编程协作 · 异常网络连接分析 · C2 信标流量狩猎 · SIEM 网络遥测查询 · ATT&CK T1071 检测 · 威胁情报响应狩猎 · 异常行为识别
通过查询 SIEM/EDR 网络遥测数据,针对异常的出站流量、罕见的目标地址、非标准端口以及来自终端的异常连接频率,开展以假设为驱动的命令与控制活动(T1071…
编程协作 · 威胁狩猎 · Entra ID 检测 · KQL 查询 · 攻击指纹识别
使用 KQL 在 Microsoft Sentinel/Log Analytics 中狩猎 AADGraphActivityLogs 和 MicrosoftGr…
编程协作 · skill · agent-skill · hunting · for · scheduled · task · persistence · mukul975
针对 Windows 计划任务持久化(T1053)开展假设驱动的威胁狩猎,指导 SIEM/EDR 查询,覆盖任务创建事件(如事件 ID 4698)、可疑任务操作…
编程协作 · 云服务威胁狩猎 · 异常命令控制识别 · 数据暂存行为分析 · 云上数据外泄检测 · SaaS 滥用监测 · MITRE ATT&CK 对照
狩猎对手对合法云服务(Azure、AWS、GCP 和 SaaS 平台)的滥用行为,这些滥用被用于命令与控制、数据暂存和数据外泄,即与正常云 API 和服务活动融…
编程协作 · 信标行为频次分析 · 命令控制流量识别 · 网络抖动率检测 · 威胁狩猎统计分析 · 僵尸网络回连探测
通过对网络流量应用统计频率分析、抖动计算和变异系数评分,识别命令与控制(Command-and-Control)的信标通信模式,以检测来自失陷终端的周期性回连行…
编程协作 · 漏洞赏金狩猎 · 远程可利用漏洞扫描 · 负责任披露准备 · SSRF 与注入路径分析 · 认证绕过检测 · 漏洞报告整理
在仓库中寻找可利用、值得赏金的安全问题。专注于远程可访问的漏洞,这些漏洞符合实际报告的条件,而不是嘈杂的仅本地发现。
编程协作 · skill · agent-skill · hunting · for · dns · based · persistence · mukul975
狩猎基于 DNS 的持久化机制,例如 DNS 劫持、可被子域接管的悬空 CNAME 记录、通配符 DNS 滥用,以及未授权的区(zone)或 NS 委派变更,使…
编程协作 · 漏洞挖掘 · 漏洞赏金 · 远程漏洞扫描 · 安全研究辅助 · 漏洞报告撰写
在代码仓库中寻找可利用的、值得提交漏洞赏金的安全问题。聚焦于真正符合报告要求的远程可达漏洞,而非嘈杂的仅限本地的发现结果。用于在代码仓库中狩猎可报告、远程可达的…
编程协作 · skill · agent-skill · hunting · for · unusual · service · installations · mukul975
通过解析系统事件日志中的事件 ID 7045、分析服务二进制路径,并结合 Sysmon/EDR 遥测数据标记持久化机制指标,检测可疑的 Windows 服务安装…
编程协作 · Elastic 威胁狩猎 · KQL 检测查询 · ATT&CK 技战术排查 · SIEM 调查分析 · 检测覆盖验证
使用 KQL/EQL 查询、检测规则以及 Timeline 调查,在 Elastic Security SIEM 中开展主动威胁狩猎,以发现绕过自动检测的威胁。…
编程协作 · LOLBins 威胁狩猎 · 系统二进制滥用检测 · EDR 检测规则构建 · SIEM 防御规避追踪 · ATT&CK 战术分析 · 主动威胁狩猎
主动追踪攻击者滥用合法签名系统二进制文件(LOLBins)以执行恶意载荷、下载文件或代理执行,同时规避应用程序白名单与防御逃逸控制的行为。适用于为 EDR/SI…
编程协作 · 进程注入检测 · Sysmon 日志分析 · MITRE ATT&CK 攻击映射 · Windows 端点威胁狩猎 · 内存攻击识别
检测进程注入技术(MITRE T1055)——包括 CreateRemoteThread 注入、进程空心化和 DLL 注入——通过分析 Sysmon 事件 ID…
研究分析 · UEFI 启动套件检测 · 固件取证分析 · 威胁狩猎 · YARA 恶意扫描 · 安全基线核查 · 持久化排查
基线化 EFI 系统分区(ESP),通过挂载 ESP、对引导加载程序进行哈希与签名校验、使用 YARA 扫描,以及标记异常的非 EFI 文件或越权变更的引导加载…
编程协作 · Velociraptor 部署 · VQL 狩猎查询 · 端点取证采集 · 威胁狩猎编排 · 事件响应支持 · 数字取证收集
部署 Velociraptor 服务端和代理,然后编写 VQL(Velociraptor Query Language)制品(artifact)并将其作为集群范…
编程协作 · 撞库攻击检测 · 登录日志分析 · 账户接管防护 · Splunk 威胁狩猎 · 认证异常识别
通过分析认证日志中的登录速度异常、ASN 多样性、密码喷洒模式以及失败登录的地理分布来检测撞库攻击。
编程协作 · DNS 隧道检测 · Zeek 日志威胁狩猎 · 隐蔽信道数据外泄识别 · 异常子域名熵分析 · 网络流量监控 · C2 通道排查
通过分析 Zeek 的 dns.log,检测 DNS 隧道与隐蔽信道数据外传,重点关注高熵子域查询、异常查询量、过长查询长度以及非常规 DNS 记录类型(TXT…
编程协作 · Windows日志狩猎 · Chainsaw威胁检测 · Sigma规则匹配 · 事件日志取证 · 离线威胁分析 · DFIR证据整理
对已收集的 Windows EVTX 文件运行 Chainsaw,使用SigmaHQ 规则库、内置检测规则以及高速关键字/正则搜索,并分析 shimcache、…
编程协作 · Cobalt Strike 检测 · 威胁狩猎 · JA3 指纹识别 · Suricata 入侵检测 · Zeek 网络日志分析 · 命令控制流量分析
使用默认 TLS 证书签名(序列号 8BB00EE)、JA3/JA3S/JARM 指纹、HTTP 可塑 C2 配置文件模式匹配以及 beacon 抖动/间隔分析…
编程协作 · SSO 令牌滥用狩猎 · OAuth 令牌重放检测 · 微软 Entra ID 分析 · Okta 会话事件追踪 · 异常登录检测
通过关联 Microsoft Entra ID SigninLogs 中的 SessionId/UniqueTokenIdentifier 字段与 Okta S…
编程协作 · NTLM 中继攻击检测 · Windows 事件日志分析 · 凭据中继狩猎 · 主动目录安全检测 · 横向移动威胁分析
通过分析 Windows 事件 ID 4624(使用 NTLMSSP 身份验证的登录类型 3)来检测 NTLM 中继攻击(MITRE T1557.001),标记…
编程协作 · YARA 规则编写 · 恶意软件威胁狩猎 · 模式匹配扫描 · 内存取证分析 · 威胁情报集成
使用 YARA 模式匹配规则在文件系统与内存转储中搜寻恶意软件、可疑文件和入侵指标。涵盖规则编写、yara-python 扫描以及与威胁情报源的集成。
编程协作 · 高级持续性威胁狩猎 · MITRE ATT&CK 威胁建模 · 终端遥测分析 · 假设驱动搜索 · APT 组织追踪
使用基于假设的搜索方法,主动在企业环境中搜寻高级持续性威胁(APT)活动,覆盖端点遥测、网络日志和内存取证工件。适用于执行计划性威胁狩猎周期、调查由 UEBA …
编程协作 · skill · agent-skill · hunting · for · startup · folder · persistence · mukul975
通过监控 Windows 启动目录中的可疑文件创建、交叉引用 Autoruns 条目,并运行 Python watchdog 脚本进行实时文件系统监控,检测 T…
编程协作 · skill · agent-skill · hunting · for · domain · fronting · c2 · traffic
通过分析代理日志中的 SNI 与 HTTP Host 头不匹配,并使用 pyOpenSSL 检查 TLS 证书差异,检测域前置 C2 流量。在追踪隐藏在合法 C…
编程协作 · skill · agent-skill · hunting · for · spearphishing · indicators · mukul975 · Anthropic-Cybersecur
通过邮件日志、端点遥测和网络数据搜索鱼叉式钓鱼攻击活动的指示特征,以检测有针对性的电子邮件攻击。
编程协作 · WMI 持久化检测 · 事件订阅狩猎 · 无文件攻击排查 · Windows 端点监控 · 触发器分析
通过监控 WMI 事件筛选器、消费者以及筛选器到消费者绑定的创建(这些会在系统事件上触发恶意代码执行),追踪通过 WMI 事件订阅实现的攻击者持久化(MITRE…
编程协作 · 终端进程狩猎 · LOLBins 检测 · MITRE ATT&CK 攻击映射 · Windows 滥用检测 · 防御规避分析 · 签名二进制代理执行
通过分析端点进程创建日志,狩猎滥用合法 Windows 系统二进制实现的 LOLBins(Living Off the Land
编程协作 · skill · agent-skill · hunting · for · data · staging · before · exfiltration
通过分析 EDR/Sysmon 进程创建和文件系统遥测(Event ID 4688、Sysmon 1/11),检测 7-Zip/RAR/tar 归档创建、异常的…
编程协作 · 威胁狩猎框架 · ATT&CK 差距分析 · EDR 检测查询 · 威胁情报假设构建 · 标准化狩猎报告 · Sigma 规则验证
构建一套系统化的威胁狩猎工作流,将威胁情报与 ATT&CK 覆盖差距分析转化为可验证的假设,然后通过 EDR/SIEM 查询(CrowdStrike、Defen…
编程协作 · webshell 威胁狩猎 · Web 服务器入侵检测 · MITRE ATT&CK 溯源 · 应急响应取证 · HTTP 异常分析 · 持久化威胁排查
通过分析 Web 目录中的文件创建、Web 服务器进程的可疑子进程派生以及异常的 HTTP 请求模式,对面向互联网的服务器开展以假设为驱动的 Web Shell…
编程协作 · Windows 持久化检测 · 威胁狩猎 · 注册表排查 · 计划任务审计 · SIEM 检测规则
系统性地在 Windows 端点上搜寻攻击者的持久化机制,覆盖注册表 Run/RunOnce
编程协作 · skill · agent-skill · hunting · for · defense · evasion · via · timestomping
通过比较 MFT 中 $STANDARD_INFORMATION 与 $FILE_NAME 时间戳来检测 NTFS 时间戳篡改
设计多媒体 · 生活故事 Deck · 复古街机主题 · 个人爱好叙事 · 照片故事演示 · HTML 演示文稿 · 生活方式讲述
一位玩家打造复古街机收藏的旅程——执念、搜寻,以及这些机器最终承载的意义。作为一份面向朋友与同好社区、可决策级别的故事 Deck。
编程协作 · 服务账号滥用检测 · 威胁狩猎分析 · 特权提升追踪 · 横向移动识别 · Sigma 检测规则
通过狩猎异常交互式登录、权限提升和横向移动,利用 EDR/SIEM 遥测
编程协作 · skill · agent-skill · hunting · for · registry · run · key · persistence
通过分析 Sysmon 事件 ID 13 日志和注册表查询,检测 MITRE ATT&CK T1547.001
编程协作 · skill · agent-skill · hunting · for · data · exfiltration · indicators · mukul975
通过分析 Zeek 与 Suricata 的网络遥测,狩猎数据外泄迹象,识别异常数据流、通过大型/频繁 TXT 查询实现的 DNS 隧道、向个人云存储的上传,以…
编程协作 · skill · agent-skill · hunting · for · dcom · lateral · movement · mukul975
通过 Sysmon 事件 ID 1/3 关联、WMI 事件分析以及端口 135 上的 RPC