hunting-for-command-and-control-beaconing
编程协作 · 威胁狩猎 · 命令控制信标检测 · 网络流量分析 · MITRE ATT&CK 对照 · 异常抖动识别
通过频率分析、抖动检测和域名信誉评估,在网络流量中检测 C2 信标(beaconing)模式,
用自然语言找工具、提示词、技能、MCP 与工作流。
已理解:PowerShell威胁狩猎
共 26 条
编程协作 · 威胁狩猎 · 命令控制信标检测 · 网络流量分析 · MITRE ATT&CK 对照 · 异常抖动识别
通过频率分析、抖动检测和域名信誉评估,在网络流量中检测 C2 信标(beaconing)模式,
编程协作 · C2 信标行为识别 · Zeek 连接日志分析 · 网络回连周期检测 · 到达间隔统计分析 · 威胁狩猎
对 Zeek conn.log 连接间隔进行统计分析,以检测 C2 信标模式。使用 ZAT 库将
编程协作 · 威胁狩猎 · Entra ID 检测 · KQL 查询 · 攻击指纹识别
使用 KQL 在 Microsoft Sentinel/Log Analytics 中狩猎 AADGraphActivityLogs 和 MicrosoftGr…
研究分析 · Entra ID 租户审计 · 联合身份后门检测 · SAML 伪造验证 · 红队身份渗透 · AD FS 证书检查 · PowerShell 安全工具
驱动 AADInternals PowerShell 工具包,执行 Microsoft Entra ID 租户侦察、跨 Microsoft API 的访问令牌获…
研究分析 · Microsoft Graph 后渗透 · GraphRunner 工具执行 · Microsoft 365 权限提升 · 邮件与文件信息收集 · 红队攻防演练
运行 GraphRunner——一个基于 Microsoft Graph API 构建的 PowerShell 后期利用工具集,用于在已获得 Graph 令牌立…
研究分析 · UEFI 启动套件检测 · 固件取证分析 · 威胁狩猎 · YARA 恶意扫描 · 安全基线核查 · 持久化排查
基线化 EFI 系统分区(ESP),通过挂载 ESP、对引导加载程序进行哈希与签名校验、使用 YARA 扫描,以及标记异常的非 EFI 文件或越权变更的引导加载…
编程协作 · PowerShell帝国检测 · Windows事件日志分析 · 威胁狩猎 · Base64载荷识别 · 攻击溯源取证 · 主机入侵痕迹分析
在 Windows 脚本块日志记录(事件 ID 4104)和模块日志记录(事件 ID 4103)中检测 PowerShell Empire 后渗透框架痕迹,包括…
编程协作 · PowerShell威胁狩猎 · AMSI绕过检测 · 端点遥测威胁分析 · MITRE攻击战术识别 · 终端告警分诊
通过 EDR 遥测(CrowdStrike、Microsoft Defender for Endpoint)、Sysmon
编程协作 · Zeek部署 · 网络流量分析 · 异常行为检测 · 威胁狩猎 · SIEM日志接入
部署并配置 Zeek(前身为 Bro),以被动方式分析网络流量、生成结构化的连接/DNS/HTTP/SSL/文件日志、检测异常行为,并为面向特定组织的威胁编写自…
编程协作 · 取证时间线 · Hayabusa 取证 · Windows 日志分析 · Sigma 规则检测 · 威胁狩猎
对已采集的 Windows EVTX 文件运行 Hayabusa,应用 Sigma 检测规则,生成带有严重等级、MITRE ATT&CK 映射以及每台主机/每个…
编程协作 · Cobalt Strike 检测 · 威胁狩猎 · JA3 指纹识别 · Suricata 入侵检测 · Zeek 网络日志分析 · 命令控制流量分析
使用默认 TLS 证书签名(序列号 8BB00EE)、JA3/JA3S/JARM 指纹、HTTP 可塑 C2 配置文件模式匹配以及 beacon 抖动/间隔分析…
编程协作 · 进程镂空检测 · 内存取证分析 · 威胁狩猎 · 终端检测响应 · 进程注入检测
通过分析内存映射区段、被挖空进程的指标以及父子进程异常,结合 EDR 遥测数据、Volatility 的 malfind 插件、pe-sieve、Hollows…
编程协作 · Azure 日志分析 · 威胁狩猎 · KQL 查询编写 · 云安全监控 · Azure Monitor 查询
通过 azure-monitor-query 查询 Azure Monitor 活动日志和登录日志,以检测可疑的管理操作、不可能的旅行、特权升级和资源修改。为 …
流程自动化 · 数据防泄漏策略 · 敏感度标签配置 · 合规性事件监控 · PowerShell 脚本编写 · Microsoft Purview 治理
使用 Microsoft Purview PowerShell cmdlet 和 Graph API 实施 DLP 策略,以保护 Exchange Online…
编程协作 · Windows 持久化检测 · 威胁狩猎 · 注册表排查 · 计划任务审计 · SIEM 检测规则
系统性地在 Windows 端点上搜寻攻击者的持久化机制,覆盖注册表 Run/RunOnce
编程协作 · 端点日志分析 · 防御规避检测 · 威胁狩猎 · 检测规则工程 · 日志篡改识别 · MITRE ATT&CK 战术映射
检测终端日志中攻击者使用的防御规避技术,包括日志篡改、时间戳伪造、进程注入以及安全工具禁用。在调查可疑终端行为、构建规避战术的检测规则,或对隐蔽的敌对活动进行威…
编程协作 · 邮件转发规则检测 · 威胁狩猎 · 邮箱持久化排查 · 商业邮件入侵防护 · 邮件收集行为识别
检测攻击者创建的恶意收件箱/邮件流转发规则,这些规则用于维持对电子邮件通信的持续访问,以进行情报收集和商业电子邮件入侵(BEC)。在账户失陷或 BEC 事件后,…
流程自动化 · PowerShell 反混淆 · 恶意脚本还原 · 应急响应支持 · AST 静态分析 · C2 情报提取
使用 AST 分析、动态跟踪以及 PSDecode 和 PowerDecode 等工具,对多层 PowerShell 恶意软件进行系统化去混淆,从而揭示隐藏的有…
编程协作 · skill · agent-skill · analyzing · powershell · script · block · logging · mukul975
解析 EVTX 文件中的 Windows PowerShell 脚本块日志(事件 ID 4104),用于检测混淆命令、编码载荷及 living-off-the-…
编程协作 · PowerShell 威胁狩猎 · 脚本块日志分析 · AMSI 绕过检测 · EVTX 日志解析 · 事件 4104 检测 · 恶意命令识别
通过分析 Script Block Logging(事件 4104)、Module Logging(事件 4103)以及进程创建事件,狩猎恶意 PowerShe…
开发工具 · Python · Azure
用大白话操作 Azure 命令,不用记复杂语法,本地部署就能上手。
安全 · crowdstrike · falcon · security-analysis
用AI直接调用CrowdStrike安全数据,威胁检测与响应快人一步。
开发工具 · mcp_shell_server · terminal-command-execution · secure-shell-access
让AI安全执行终端命令,跨平台操作就像本地跑脚本一样方便。
开发工具
远程执行跨平台命令,不用操心系统差异,一条指令全搞定。
开发工具 · mcp-powershell · powershell-exec · 自动化
让AI助手安全执行PowerShell脚本,运维自动化直接在VSCode里搞定。
系统自动化
远程调用本地命令,自动化执行脚本或系统操作超方便。