47+AI
ZH

全站搜索

用自然语言找工具、提示词、技能、MCP 与工作流。

已理解:PowerShell威胁狩猎

共 26 条

技能 20

查看全部

hunting-for-command-and-control-beaconing

编程协作 · 威胁狩猎 · 命令控制信标检测 · 网络流量分析 · MITRE ATT&CK 对照 · 异常抖动识别

通过频率分析、抖动检测和域名信誉评估,在网络流量中检测 C2 信标(beaconing)模式,

3.2万+

detecting-beaconing-patterns-with-zeek

编程协作 · C2 信标行为识别 · Zeek 连接日志分析 · 网络回连周期检测 · 到达间隔统计分析 · 威胁狩猎

对 Zeek conn.log 连接间隔进行统计分析,以检测 C2 信标模式。使用 ZAT 库将

3.2万+

detecting-entra-offensive-tools-in-graph-logs

编程协作 · 威胁狩猎 · Entra ID 检测 · KQL 查询 · 攻击指纹识别

使用 KQL 在 Microsoft Sentinel/Log Analytics 中狩猎 AADGraphActivityLogs 和 MicrosoftGr…

3.1万+

auditing-entra-id-with-aadinternals

研究分析 · Entra ID 租户审计 · 联合身份后门检测 · SAML 伪造验证 · 红队身份渗透 · AD FS 证书检查 · PowerShell 安全工具

驱动 AADInternals PowerShell 工具包,执行 Microsoft Entra ID 租户侦察、跨 Microsoft API 的访问令牌获…

3.1万+

post-exploiting-microsoft-graph-with-graphrunner

研究分析 · Microsoft Graph 后渗透 · GraphRunner 工具执行 · Microsoft 365 权限提升 · 邮件与文件信息收集 · 红队攻防演练

运行 GraphRunner——一个基于 Microsoft Graph API 构建的 PowerShell 后期利用工具集,用于在已获得 Graph 令牌立…

3.1万+

hunting-bootkits-in-efi-system-partition

研究分析 · UEFI 启动套件检测 · 固件取证分析 · 威胁狩猎 · YARA 恶意扫描 · 安全基线核查 · 持久化排查

基线化 EFI 系统分区(ESP),通过挂载 ESP、对引导加载程序进行哈希与签名校验、使用 YARA 扫描,以及标记异常的非 EFI 文件或越权变更的引导加载…

3.1万+

analyzing-powershell-empire-artifacts

编程协作 · PowerShell帝国检测 · Windows事件日志分析 · 威胁狩猎 · Base64载荷识别 · 攻击溯源取证 · 主机入侵痕迹分析

在 Windows 脚本块日志记录(事件 ID 4104)和模块日志记录(事件 ID 4103)中检测 PowerShell Empire 后渗透框架痕迹,包括…

3.1万+

detecting-suspicious-powershell-execution

编程协作 · PowerShell威胁狩猎 · AMSI绕过检测 · 端点遥测威胁分析 · MITRE攻击战术识别 · 终端告警分诊

通过 EDR 遥测(CrowdStrike、Microsoft Defender for Endpoint)、Sysmon

3.1万+

detecting-network-anomalies-with-zeek

编程协作 · Zeek部署 · 网络流量分析 · 异常行为检测 · 威胁狩猎 · SIEM日志接入

部署并配置 Zeek(前身为 Bro),以被动方式分析网络流量、生成结构化的连接/DNS/HTTP/SSL/文件日志、检测异常行为,并为面向特定组织的威胁编写自…

3.1万+

generating-forensic-timelines-with-hayabusa

编程协作 · 取证时间线 · Hayabusa 取证 · Windows 日志分析 · Sigma 规则检测 · 威胁狩猎

对已采集的 Windows EVTX 文件运行 Hayabusa,应用 Sigma 检测规则,生成带有严重等级、MITRE ATT&CK 映射以及每台主机/每个…

3.1万+

hunting-for-cobalt-strike-beacons

编程协作 · Cobalt Strike 检测 · 威胁狩猎 · JA3 指纹识别 · Suricata 入侵检测 · Zeek 网络日志分析 · 命令控制流量分析

使用默认 TLS 证书签名(序列号 8BB00EE)、JA3/JA3S/JARM 指纹、HTTP 可塑 C2 配置文件模式匹配以及 beacon 抖动/间隔分析…

3.1万+

detecting-process-hollowing-technique

编程协作 · 进程镂空检测 · 内存取证分析 · 威胁狩猎 · 终端检测响应 · 进程注入检测

通过分析内存映射区段、被挖空进程的指标以及父子进程异常,结合 EDR 遥测数据、Volatility 的 malfind 插件、pe-sieve、Hollows…

3.1万+

analyzing-azure-activity-logs-for-threats

编程协作 · Azure 日志分析 · 威胁狩猎 · KQL 查询编写 · 云安全监控 · Azure Monitor 查询

通过 azure-monitor-query 查询 Azure Monitor 活动日志和登录日志,以检测可疑的管理操作、不可能的旅行、特权升级和资源修改。为 …

3.1万+

implementing-data-loss-prevention-with-microsoft-purview

流程自动化 · 数据防泄漏策略 · 敏感度标签配置 · 合规性事件监控 · PowerShell 脚本编写 · Microsoft Purview 治理

使用 Microsoft Purview PowerShell cmdlet 和 Graph API 实施 DLP 策略,以保护 Exchange Online…

3.1万+

hunting-for-persistence-mechanisms-in-windows

编程协作 · Windows 持久化检测 · 威胁狩猎 · 注册表排查 · 计划任务审计 · SIEM 检测规则

系统性地在 Windows 端点上搜寻攻击者的持久化机制,覆盖注册表 Run/RunOnce

3.1万+

detecting-evasion-techniques-in-endpoint-logs

编程协作 · 端点日志分析 · 防御规避检测 · 威胁狩猎 · 检测规则工程 · 日志篡改识别 · MITRE ATT&CK 战术映射

检测终端日志中攻击者使用的防御规避技术,包括日志篡改、时间戳伪造、进程注入以及安全工具禁用。在调查可疑终端行为、构建规避战术的检测规则,或对隐蔽的敌对活动进行威…

3.1万+

detecting-email-forwarding-rules-attack

编程协作 · 邮件转发规则检测 · 威胁狩猎 · 邮箱持久化排查 · 商业邮件入侵防护 · 邮件收集行为识别

检测攻击者创建的恶意收件箱/邮件流转发规则,这些规则用于维持对电子邮件通信的持续访问,以进行情报收集和商业电子邮件入侵(BEC)。在账户失陷或 BEC 事件后,…

3.1万+

deobfuscating-powershell-obfuscated-malware

流程自动化 · PowerShell 反混淆 · 恶意脚本还原 · 应急响应支持 · AST 静态分析 · C2 情报提取

使用 AST 分析、动态跟踪以及 PSDecode 和 PowerDecode 等工具,对多层 PowerShell 恶意软件进行系统化去混淆,从而揭示隐藏的有…

3.1万+

analyzing-powershell-script-block-logging

编程协作 · skill · agent-skill · analyzing · powershell · script · block · logging · mukul975

解析 EVTX 文件中的 Windows PowerShell 脚本块日志(事件 ID 4104),用于检测混淆命令、编码载荷及 living-off-the-…

3.2万+

hunting-for-anomalous-powershell-execution

编程协作 · PowerShell 威胁狩猎 · 脚本块日志分析 · AMSI 绕过检测 · EVTX 日志解析 · 事件 4104 检测 · 恶意命令识别

通过分析 Script Block Logging(事件 4104)、Module Logging(事件 4103)以及进程创建事件,狩猎恶意 PowerShe…

3.1万+