analyzing-windows-event-logs-in-splunk
编程协作 · skill · agent-skill · analyzing · windows · event · logs · in · splunk
在 Splunk 中分析 Windows 安全日志、系统日志与 Sysmon 事件日志,通过映射到 MITRE ATT&CK
用自然语言找工具、提示词、技能、MCP 与工作流。
已理解:
共 0 条
编程协作 · skill · agent-skill · analyzing · windows · event · logs · in · splunk
在 Splunk 中分析 Windows 安全日志、系统日志与 Sysmon 事件日志,通过映射到 MITRE ATT&CK
编程协作 · Kerberos 票据攻击检测 · Active Directory 威胁狩 · Splunk 日志查询 · 凭据伪造识别 · 黄金票据告警
使用 Splunk 和 KQL 查询检测 Active Directory 中的黄金票据攻击,查询对象为域控事件日志,识别 Kerberos TGT 异常,例如…
编程协作 · Splunk 威胁情报 · IOC 富化管线 · SIEM 关联分析 · SOC 自动化运营 · KV Store 查询
通过将威胁情报源接入 KV Store 集合,并利用查找表、模块化输入和威胁情报框架与安全事件进行关联,在 Splunk Enterprise Security…
编程协作 · Splunk 横向移动检测 · 系统身份日志分析 · 文件共享流量分析 · 远程服务滥用检测 · 攻击路径狩猎
使用 Splunk SPL 查询,针对 Windows 身份验证日志、SMB 流量以及远程服务(WMI/PsExec/RDP)滥用情况,检测攻击者在网络间的横向…
编程协作 · Splunk 检测调优 · SIEM 告警降噪 · Elastic 安全检测 · 检测规则优化 · 误报率降低
调优 Splunk 和 Elastic 中的 SIEM 检测规则,通过分析告警量、创建基于上下文的排除列表、根据环境基线调整阈值,以及衡量精确率/召回率等效能指…
编程协作 · SIEM 日志接入 · 日志源分级配置 · 字段归一化解析 · 安全运营平台 · 数据采集与校验 · 检测数据管道
通过使用分层价值框架对数据源进行优先级排序、配置采集器、构建解析器、将字段归一化到通用模式(如 CIM),以及验证数据质量,对 SIEM 平台(Splunk、E…
流程自动化 · skill · agent-skill · implementing · soar · playbook · for · phishing · mukul975
通过调用 Splunk SOAR (Phantom) REST API 自动执行网络钓鱼事件响应,用于创建容器、附加工件(邮件、URL、附件)以及触发响应剧本。…
编程协作 · SIEM 关联规则 · APT 攻击检测 · 横向移动识别 · Splunk SPL 编写 · Sigma 规则编写 · Windows 事件日志分析
编写多事件关联规则(Splunk SPL 和 Sigma 格式),通过在滑动时间窗口内跨主机串联 Windows
研究分析 · Splunk 日志分析 · SPL 安全查询 · 安全事件关联 · 异常行为检测 · SIEM 事件响应
利用 Splunk Enterprise Security 与 SPL(搜索处理语言)通过日志关联、时间线重建和异常检测来调查安全事件。涵盖 Windows 事…
编程协作 · skill · agent-skill · triaging · security · alerts · in · splunk · mukul975
在 Splunk Enterprise Security 中对安全告警进行分流,包括按严重程度分类、调查 notable 事件、关联相关遥测数据,并通过 SPL…
编程协作 · Splunk 检测规则编写 · SOC 威胁关联搜索 · SIEM 检测工程 · 安全告警构建 · 威胁狩猎分析
使用 Splunk 搜索处理语言(SPL)关联搜索构建有效的检测规则,以识别 SOC 环境中的安全威胁。
编程协作 · skill · agent-skill · building · incident · response · dashboard · mukul975 · Anthropic-Cybersecur
在 Splunk、Elastic 或 Grafana 中构建实时事件响应仪表板,为安全运营中心(SOC)分析师和领导层在活跃事件期间提供态势感知,跟踪受影响系统…