47+AI
ZH

全站搜索

用自然语言找工具、提示词、技能、MCP 与工作流。

已理解: 

共 0 条

技能 43

查看全部

hunting-for-dcsync-attacks

编程协作 · skill · agent-skill · hunting · for · dcsync · attacks · mukul975 · Anthropic-Cybersecur

通过分析 Windows 事件 ID 4662(AccessMask 0x100)中的 DS-Replication-Get-Changes 与 DS-Repl…

3.1万+

hunting-for-anomalous-powershell-execution

编程协作 · PowerShell 威胁狩猎 · 脚本块日志分析 · AMSI 绕过检测 · EVTX 日志解析 · 事件 4104 检测 · 恶意命令识别

通过分析 Script Block Logging(事件 4104)、Module Logging(事件 4103)以及进程创建事件,狩猎恶意 PowerShe…

3.1万+

hunting-for-command-and-control-beaconing

编程协作 · 威胁狩猎 · 命令控制信标检测 · 网络流量分析 · MITRE ATT&CK 对照 · 异常抖动识别

通过频率分析、抖动检测和域名信誉评估,在网络流量中检测 C2 信标(beaconing)模式,

3.2万+

hunting-for-lateral-movement-via-wmi

编程协作 · WMI 横向移动狩猎 · 远程执行检测 · Sysmon 日志分析 · Windows 进程监控 · 攻击链路溯源

通过分析 Windows 事件 ID 4688 和 Sysmon 事件 ID 1 中 WmiPrvSE.exe 派生可疑子进程

3.1万+

hunting-for-t1098-account-manipulation

编程协作 · skill · agent-skill · hunting · for · t1098 · account · manipulation · mukul975

通过分析 Windows 安全事件日志 ID 4738、4728、4732、4756、4670 和 5136,狩猎 MITRE ATT&CK T1098 账户操…

3.1万+

hunting-for-registry-persistence-mechanisms

编程协作 · 注册表持久化狩猎 · Windows 启动项审计 · ATT&CK T1547 检测 · IFEO 调试器劫持检测 · COM CLSID 劫持追踪 · Windows 持久化分析

在 Windows 环境中搜寻基于注册表的持久化机制(MITRE T1547),包括 Run/RunOnce 键、Winlogon Shell/Userinit…

3.1万+

hunting-for-unusual-network-connections

编程协作 · 异常网络连接分析 · C2 信标流量狩猎 · SIEM 网络遥测查询 · ATT&CK T1071 检测 · 威胁情报响应狩猎 · 异常行为识别

通过查询 SIEM/EDR 网络遥测数据,针对异常的出站流量、罕见的目标地址、非标准端口以及来自终端的异常连接频率,开展以假设为驱动的命令与控制活动(T1071…

3.1万+

detecting-entra-offensive-tools-in-graph-logs

编程协作 · 威胁狩猎 · Entra ID 检测 · KQL 查询 · 攻击指纹识别

使用 KQL 在 Microsoft Sentinel/Log Analytics 中狩猎 AADGraphActivityLogs 和 MicrosoftGr…

3.1万+

hunting-for-scheduled-task-persistence

编程协作 · skill · agent-skill · hunting · for · scheduled · task · persistence · mukul975

针对 Windows 计划任务持久化(T1053)开展假设驱动的威胁狩猎,指导 SIEM/EDR 查询,覆盖任务创建事件(如事件 ID 4698)、可疑任务操作…

3.1万+

hunting-for-living-off-the-cloud-techniques

编程协作 · 云服务威胁狩猎 · 异常命令控制识别 · 数据暂存行为分析 · 云上数据外泄检测 · SaaS 滥用监测 · MITRE ATT&CK 对照

狩猎对手对合法云服务(Azure、AWS、GCP 和 SaaS 平台)的滥用行为,这些滥用被用于命令与控制、数据暂存和数据外泄,即与正常云 API 和服务活动融…

3.1万+

hunting-for-beaconing-with-frequency-analysis

编程协作 · 信标行为频次分析 · 命令控制流量识别 · 网络抖动率检测 · 威胁狩猎统计分析 · 僵尸网络回连探测

通过对网络流量应用统计频率分析、抖动计算和变异系数评分,识别命令与控制(Command-and-Control)的信标通信模式,以检测来自失陷终端的周期性回连行…

3.1万+

security-bounty-hunter

编程协作 · 漏洞赏金狩猎 · 远程可利用漏洞扫描 · 负责任披露准备 · SSRF 与注入路径分析 · 认证绕过检测 · 漏洞报告整理

在仓库中寻找可利用、值得赏金的安全问题。专注于远程可访问的漏洞,这些漏洞符合实际报告的条件,而不是嘈杂的仅本地发现。

24万+

hunting-for-dns-based-persistence

编程协作 · skill · agent-skill · hunting · for · dns · based · persistence · mukul975

狩猎基于 DNS 的持久化机制,例如 DNS 劫持、可被子域接管的悬空 CNAME 记录、通配符 DNS 滥用,以及未授权的区(zone)或 NS 委派变更,使…

3.1万+

security-bounty-hunter

编程协作 · 漏洞挖掘 · 漏洞赏金 · 远程漏洞扫描 · 安全研究辅助 · 漏洞报告撰写

在代码仓库中寻找可利用的、值得提交漏洞赏金的安全问题。聚焦于真正符合报告要求的远程可达漏洞,而非嘈杂的仅限本地的发现结果。用于在代码仓库中狩猎可报告、远程可达的…

24万+

hunting-for-unusual-service-installations

编程协作 · skill · agent-skill · hunting · for · unusual · service · installations · mukul975

通过解析系统事件日志中的事件 ID 7045、分析服务二进制路径,并结合 Sysmon/EDR 遥测数据标记持久化机制指标,检测可疑的 Windows 服务安装…

3.1万+

performing-threat-hunting-with-elastic-siem

编程协作 · Elastic 威胁狩猎 · KQL 检测查询 · ATT&CK 技战术排查 · SIEM 调查分析 · 检测覆盖验证

使用 KQL/EQL 查询、检测规则以及 Timeline 调查,在 Elastic Security SIEM 中开展主动威胁狩猎,以发现绕过自动检测的威胁。…

3.1万+

hunting-for-living-off-the-land-binaries

编程协作 · LOLBins 威胁狩猎 · 系统二进制滥用检测 · EDR 检测规则构建 · SIEM 防御规避追踪 · ATT&CK 战术分析 · 主动威胁狩猎

主动追踪攻击者滥用合法签名系统二进制文件(LOLBins)以执行恶意载荷、下载文件或代理执行,同时规避应用程序白名单与防御逃逸控制的行为。适用于为 EDR/SI…

3.1万+

hunting-for-process-injection-techniques

编程协作 · 进程注入检测 · Sysmon 日志分析 · MITRE ATT&CK 攻击映射 · Windows 端点威胁狩猎 · 内存攻击识别

检测进程注入技术(MITRE T1055)——包括 CreateRemoteThread 注入、进程空心化和 DLL 注入——通过分析 Sysmon 事件 ID…

3.1万+

hunting-bootkits-in-efi-system-partition

研究分析 · UEFI 启动套件检测 · 固件取证分析 · 威胁狩猎 · YARA 恶意扫描 · 安全基线核查 · 持久化排查

基线化 EFI 系统分区(ESP),通过挂载 ESP、对引导加载程序进行哈希与签名校验、使用 YARA 扫描,以及标记异常的非 EFI 文件或越权变更的引导加载…

3.1万+

fleet-hunting-with-velociraptor

编程协作 · Velociraptor 部署 · VQL 狩猎查询 · 端点取证采集 · 威胁狩猎编排 · 事件响应支持 · 数字取证收集

部署 Velociraptor 服务端和代理,然后编写 VQL(Velociraptor Query Language)制品(artifact)并将其作为集群范…

3.1万+

hunting-credential-stuffing-attacks

编程协作 · 撞库攻击检测 · 登录日志分析 · 账户接管防护 · Splunk 威胁狩猎 · 认证异常识别

通过分析认证日志中的登录速度异常、ASN 多样性、密码喷洒模式以及失败登录的地理分布来检测撞库攻击。

3.1万+

hunting-for-dns-tunneling-with-zeek

编程协作 · DNS 隧道检测 · Zeek 日志威胁狩猎 · 隐蔽信道数据外泄识别 · 异常子域名熵分析 · 网络流量监控 · C2 通道排查

通过分析 Zeek 的 dns.log,检测 DNS 隧道与隐蔽信道数据外传,重点关注高熵子域查询、异常查询量、过长查询长度以及非常规 DNS 记录类型(TXT…

3.1万+

hunting-evtx-with-chainsaw

编程协作 · Windows日志狩猎 · Chainsaw威胁检测 · Sigma规则匹配 · 事件日志取证 · 离线威胁分析 · DFIR证据整理

对已收集的 Windows EVTX 文件运行 Chainsaw,使用SigmaHQ 规则库、内置检测规则以及高速关键字/正则搜索,并分析 shimcache、…

3.1万+

hunting-for-cobalt-strike-beacons

编程协作 · Cobalt Strike 检测 · 威胁狩猎 · JA3 指纹识别 · Suricata 入侵检测 · Zeek 网络日志分析 · 命令控制流量分析

使用默认 TLS 证书签名(序列号 8BB00EE)、JA3/JA3S/JARM 指纹、HTTP 可塑 C2 配置文件模式匹配以及 beacon 抖动/间隔分析…

3.1万+

hunting-saas-sso-token-abuse

编程协作 · SSO 令牌滥用狩猎 · OAuth 令牌重放检测 · 微软 Entra ID 分析 · Okta 会话事件追踪 · 异常登录检测

通过关联 Microsoft Entra ID SigninLogs 中的 SessionId/UniqueTokenIdentifier 字段与 Okta S…

3.1万+

hunting-for-ntlm-relay-attacks

编程协作 · NTLM 中继攻击检测 · Windows 事件日志分析 · 凭据中继狩猎 · 主动目录安全检测 · 横向移动威胁分析

通过分析 Windows 事件 ID 4624(使用 NTLMSSP 身份验证的登录类型 3)来检测 NTLM 中继攻击(MITRE T1557.001),标记…

3.1万+

performing-threat-hunting-with-yara-rules

编程协作 · YARA 规则编写 · 恶意软件威胁狩猎 · 模式匹配扫描 · 内存取证分析 · 威胁情报集成

使用 YARA 模式匹配规则在文件系统与内存转储中搜寻恶意软件、可疑文件和入侵指标。涵盖规则编写、yara-python 扫描以及与威胁情报源的集成。

3.1万+

hunting-advanced-persistent-threats

编程协作 · 高级持续性威胁狩猎 · MITRE ATT&CK 威胁建模 · 终端遥测分析 · 假设驱动搜索 · APT 组织追踪

使用基于假设的搜索方法,主动在企业环境中搜寻高级持续性威胁(APT)活动,覆盖端点遥测、网络日志和内存取证工件。适用于执行计划性威胁狩猎周期、调查由 UEBA …

3.1万+

hunting-for-startup-folder-persistence

编程协作 · skill · agent-skill · hunting · for · startup · folder · persistence · mukul975

通过监控 Windows 启动目录中的可疑文件创建、交叉引用 Autoruns 条目,并运行 Python watchdog 脚本进行实时文件系统监控,检测 T…

3.3万+

hunting-for-domain-fronting-c2-traffic

编程协作 · skill · agent-skill · hunting · for · domain · fronting · c2 · traffic

通过分析代理日志中的 SNI 与 HTTP Host 头不匹配,并使用 pyOpenSSL 检查 TLS 证书差异,检测域前置 C2 流量。在追踪隐藏在合法 C…

3.3万+

hunting-for-spearphishing-indicators

编程协作 · skill · agent-skill · hunting · for · spearphishing · indicators · mukul975 · Anthropic-Cybersecur

通过邮件日志、端点遥测和网络数据搜索鱼叉式钓鱼攻击活动的指示特征,以检测有针对性的电子邮件攻击。

3.3万+

hunting-for-persistence-via-wmi-subscriptions

编程协作 · WMI 持久化检测 · 事件订阅狩猎 · 无文件攻击排查 · Windows 端点监控 · 触发器分析

通过监控 WMI 事件筛选器、消费者以及筛选器到消费者绑定的创建(这些会在系统事件上触发恶意代码执行),追踪通过 WMI 事件订阅实现的攻击者持久化(MITRE…

3.3万+

hunting-for-lolbins-execution-in-endpoint-logs

编程协作 · 终端进程狩猎 · LOLBins 检测 · MITRE ATT&CK 攻击映射 · Windows 滥用检测 · 防御规避分析 · 签名二进制代理执行

通过分析端点进程创建日志,狩猎滥用合法 Windows 系统二进制实现的 LOLBins(Living Off the Land

3.3万+

hunting-for-data-staging-before-exfiltration

编程协作 · skill · agent-skill · hunting · for · data · staging · before · exfiltration

通过分析 EDR/Sysmon 进程创建和文件系统遥测(Event ID 4688、Sysmon 1/11),检测 7-Zip/RAR/tar 归档创建、异常的…

3.1万+

building-threat-hunt-hypothesis-framework

编程协作 · 威胁狩猎框架 · ATT&CK 差距分析 · EDR 检测查询 · 威胁情报假设构建 · 标准化狩猎报告 · Sigma 规则验证

构建一套系统化的威胁狩猎工作流,将威胁情报与 ATT&CK 覆盖差距分析转化为可验证的假设,然后通过 EDR/SIEM 查询(CrowdStrike、Defen…

3.1万+

hunting-for-webshell-activity

编程协作 · webshell 威胁狩猎 · Web 服务器入侵检测 · MITRE ATT&CK 溯源 · 应急响应取证 · HTTP 异常分析 · 持久化威胁排查

通过分析 Web 目录中的文件创建、Web 服务器进程的可疑子进程派生以及异常的 HTTP 请求模式,对面向互联网的服务器开展以假设为驱动的 Web Shell…

3.1万+

hunting-for-persistence-mechanisms-in-windows

编程协作 · Windows 持久化检测 · 威胁狩猎 · 注册表排查 · 计划任务审计 · SIEM 检测规则

系统性地在 Windows 端点上搜寻攻击者的持久化机制,覆盖注册表 Run/RunOnce

3.1万+

hunting-for-defense-evasion-via-timestomping

编程协作 · skill · agent-skill · hunting · for · defense · evasion · via · timestomping

通过比较 MFT 中 $STANDARD_INFORMATION 与 $FILE_NAME 时间戳来检测 NTFS 时间戳篡改

3.1万+

html-ppt-zhangzara-8-bit-orbit

设计多媒体 · 生活故事 Deck · 复古街机主题 · 个人爱好叙事 · 照片故事演示 · HTML 演示文稿 · 生活方式讲述

一位玩家打造复古街机收藏的旅程——执念、搜寻,以及这些机器最终承载的意义。作为一份面向朋友与同好社区、可决策级别的故事 Deck。

9.1万+

detecting-service-account-abuse

编程协作 · 服务账号滥用检测 · 威胁狩猎分析 · 特权提升追踪 · 横向移动识别 · Sigma 检测规则

通过狩猎异常交互式登录、权限提升和横向移动,利用 EDR/SIEM 遥测

3.3万+

hunting-for-registry-run-key-persistence

编程协作 · skill · agent-skill · hunting · for · registry · run · key · persistence

通过分析 Sysmon 事件 ID 13 日志和注册表查询,检测 MITRE ATT&CK T1547.001

3.1万+

hunting-for-data-exfiltration-indicators

编程协作 · skill · agent-skill · hunting · for · data · exfiltration · indicators · mukul975

通过分析 Zeek 与 Suricata 的网络遥测,狩猎数据外泄迹象,识别异常数据流、通过大型/频繁 TXT 查询实现的 DNS 隧道、向个人云存储的上传,以…

3.1万+

hunting-for-dcom-lateral-movement

编程协作 · skill · agent-skill · hunting · for · dcom · lateral · movement · mukul975

通过 Sysmon 事件 ID 1/3 关联、WMI 事件分析以及端口 135 上的 RPC

3.1万+