Mukul975 Anthropic Cybersecurity Skills
合集@mukul9753.3万+开源协议: Apache-2.0
为国防承包商环境准备 CMMC 二级认证:界定 CUI 与 FCI 范围,在 14 个控制族中落实 NIST SP 800-171 Rev 2 的 110 项安…
detecting-golden-ticket-attacks-in-kerberos-logs
@mukul975
编程协作开源协议: Apache-2.0
/**
* 使用 Splunk 和 KQL 查询检测 Active Directory 中的黄金票据攻击,查询对象为域控事件日志,识别 Kerberos TGT 异常,例如…
*/detecting-golden-ticket-forgery
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Windows 事件 ID 4769 中 RC4 加密降级(0x17)、异常的票据生命周期以及 krbtgt 账户异常,使用 Splunk 和 Ela…
*/detecting-indirect-prompt-injection
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过内容提取(HTML/PDF/OCR)、规范化,并使用 LLM Guard 的 PromptInjection 扫描器或 Hugging Face Promp…
*/detecting-insider-data-exfiltration-via-dlp
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析端点和云日志中的 DLP 策略违规、文件访问模式、上传量异常和非工作时间活动来检测内部数据外泄。使用 pandas 进行行为分析和统计基线建立。在调查内…
*/detecting-insider-threat-behaviors
@mukul975
编程协作开源协议: Apache-2.0
/**
* 检测内部威胁行为指标,包括异常数据访问、非工作时间活动、大规模文件下载、权限滥用以及与离职相关的数据窃取。用于主动威胁狩猎以发现恶意或疏忽的内部活动,或在调查即…
*/detecting-insider-threat-with-ueba
@mukul975
编程协作开源协议: Apache-2.0
/**
* 使用 Elasticsearch/OpenSearch 实施用户与实体行为分析(UEBA),构建行为基线、
*/detecting-kerberoasting-attacks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过监控针对具有 SPN 的服务账户的异常 Kerberos TGS 请求(事件 ID 4769)来检测 Kerberoasting 攻击,攻击者会离线请求这些…
*/detecting-lateral-movement-in-network
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析身份验证日志、网络流、SMB 流量和 RDP 会话,使用 Zeek、Velociraptor
*/detecting-lateral-movement-with-splunk
@mukul975
编程协作开源协议: Apache-2.0
/**
* 使用 Splunk SPL 查询,针对 Windows 身份验证日志、SMB 流量以及远程服务(WMI/PsExec/RDP)滥用情况,检测攻击者在网络间的横向…
*/detecting-lateral-movement-with-zeek
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过 Zeek(前身为 Bro)日志分析检测网络流量中的横向移动行为。解析 conn.log、smb_mapping.log、smb_files.log、dce…
*/detecting-living-off-the-land-attacks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 检测合法 Windows 二进制文件(LOLBins)被滥用实施 living off the land 攻击的情况。监控进程创建、命令行参数和父子进程关系,以…
*/detecting-living-off-the-land-with-lolbas
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过进程遥测、Sigma 规则和基于 Sysmon 端点数据的父子进程分析,检测 Living Off the Land Binaries(LOLBins/LO…
*/detecting-malicious-npm-packages
@mukul975
编程协作开源协议: Apache-2.0
/**
* 借助 GuardDog、手工 tarball 检查以及带网络/文件系统监控的动态引爆,对 npm 包与 lockfile 进行恶意安装脚本、凭据外传与蠕虫行为分…
*/detecting-malicious-scheduled-tasks-with-sysmon
@mukul975
编程协作开源协议: Apache-2.0
/**
* 使用 Sysmon 事件 ID 1(schtasks.exe 的进程创建)、11(任务 XML 的文件创建)以及 Windows 安全事件 4698/4702 …
*/detecting-mimikatz-execution-patterns
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过命令行模式匹配、LSASS 访问特征、二进制/哈希指标以及对已知 Mimikatz 模块的内存检测来识别 Mimikatz 凭证转储活动。适用于在威胁狩猎中…
*/detecting-misconfigured-azure-storage
@mukul975
编程协作开源协议: Apache-2.0
/**
* 使用 Azure CLI、PowerShell 和 Microsoft Defender for Storage 审计 Azure 存储账户是否存在公共 blo…
*/detecting-mobile-malware-behavior
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过行为分析、权限滥用检测、网络流量监控和动态插桩来检测和分析移动应用中的恶意行为。适用于分析可疑移动应用的数据外泄、命令与控制通信、凭证窃取、短信拦截或其他恶…
*/detecting-modbus-command-injection-attacks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 在 ICS/SCADA 环境中,通过监控未授权写入、异常功能码、畸形帧以及与基线的偏差(使用具备 ICS 感知能力的 IDS 和深度包检测技术),检测针对 Mo…
*/detecting-modbus-protocol-anomalies
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过功能码监控、寄存器范围验证、定时分析以及深度包检测,使用 Zeek 的 Modbus 分析器、带有 OT 规则的 Suricata IDS,以及基于 Pyt…
*/detecting-model-extraction-attacks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 检测通过推理 API 滥用实施的 MITRE ATLAS AML.T0024 攻击(模型窃取、模型反演、成员推断),通过监控每主体的查询量与分布、对查询速率进行…
*/detecting-network-anomalies-with-zeek
@mukul975
编程协作开源协议: Apache-2.0
/**
* 部署并配置 Zeek(前身为 Bro),以被动方式分析网络流量、生成结构化的连接/DNS/HTTP/SSL/文件日志、检测异常行为,并为面向特定组织的威胁编写自…
*/detecting-network-scanning-with-ids-signatures
@mukul975
编程协作开源协议: Apache-2.0
/**
* 使用 Suricata 和 Snort IDS 签名、基于阈值的检测规则以及流量异常分析,检测网络侦察和端口扫描行为,以识别 Nmap、Masscan 及自定义…
*/detecting-ntlm-relay-with-event-correlation
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过关联 Windows 事件 4624 LogonType 3 中的 IP 与主机名不匹配情况,识别 Responder/LLMNR 投毒痕迹,审计 SMB/…
*/detecting-oauth-token-theft
@mukul975
编程协作开源协议: Apache-2.0
/**
* 检测并响应 Microsoft Entra ID (Azure AD) 中的 OAuth 令牌窃取与重放,覆盖访问令牌窃取、刷新令牌重放、主刷新令牌 (PRT)…
*/