47+AI
ZH

Mukul975 Anthropic Cybersecurity Skills

合集
@mukul9753.3万+开源协议: Apache-2.0

为国防承包商环境准备 CMMC 二级认证:界定 CUI 与 FCI 范围,在 14 个控制族中落实 NIST SP 800-171 Rev 2 的 110 项安…

GitHub

detecting-golden-ticket-attacks-in-kerberos-logs

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 使用 Splunk 和 KQL 查询检测 Active Directory 中的黄金票据攻击,查询对象为域控事件日志,识别 Kerberos TGT 异常,例如…
 */

detecting-golden-ticket-forgery

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过分析 Windows 事件 ID 4769 中 RC4 加密降级(0x17)、异常的票据生命周期以及 krbtgt 账户异常,使用 Splunk 和 Ela…
 */

detecting-indirect-prompt-injection

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过内容提取(HTML/PDF/OCR)、规范化,并使用 LLM Guard 的 PromptInjection 扫描器或 Hugging Face Promp…
 */

detecting-insider-data-exfiltration-via-dlp

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过分析端点和云日志中的 DLP 策略违规、文件访问模式、上传量异常和非工作时间活动来检测内部数据外泄。使用 pandas 进行行为分析和统计基线建立。在调查内…
 */

detecting-insider-threat-behaviors

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 检测内部威胁行为指标,包括异常数据访问、非工作时间活动、大规模文件下载、权限滥用以及与离职相关的数据窃取。用于主动威胁狩猎以发现恶意或疏忽的内部活动,或在调查即…
 */

detecting-insider-threat-with-ueba

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 使用 Elasticsearch/OpenSearch 实施用户与实体行为分析(UEBA),构建行为基线、
 */

detecting-kerberoasting-attacks

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过监控针对具有 SPN 的服务账户的异常 Kerberos TGS 请求(事件 ID 4769)来检测 Kerberoasting 攻击,攻击者会离线请求这些…
 */

detecting-lateral-movement-in-network

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过分析身份验证日志、网络流、SMB 流量和 RDP 会话,使用 Zeek、Velociraptor
 */

detecting-lateral-movement-with-splunk

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 使用 Splunk SPL 查询,针对 Windows 身份验证日志、SMB 流量以及远程服务(WMI/PsExec/RDP)滥用情况,检测攻击者在网络间的横向…
 */

detecting-lateral-movement-with-zeek

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过 Zeek(前身为 Bro)日志分析检测网络流量中的横向移动行为。解析 conn.log、smb_mapping.log、smb_files.log、dce…
 */

detecting-living-off-the-land-attacks

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 检测合法 Windows 二进制文件(LOLBins)被滥用实施 living off the land 攻击的情况。监控进程创建、命令行参数和父子进程关系,以…
 */

detecting-living-off-the-land-with-lolbas

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过进程遥测、Sigma 规则和基于 Sysmon 端点数据的父子进程分析,检测 Living Off the Land Binaries(LOLBins/LO…
 */

detecting-malicious-npm-packages

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 借助 GuardDog、手工 tarball 检查以及带网络/文件系统监控的动态引爆,对 npm 包与 lockfile 进行恶意安装脚本、凭据外传与蠕虫行为分…
 */

detecting-malicious-scheduled-tasks-with-sysmon

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 使用 Sysmon 事件 ID 1(schtasks.exe 的进程创建)、11(任务 XML 的文件创建)以及 Windows 安全事件 4698/4702 …
 */

detecting-mimikatz-execution-patterns

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过命令行模式匹配、LSASS 访问特征、二进制/哈希指标以及对已知 Mimikatz 模块的内存检测来识别 Mimikatz 凭证转储活动。适用于在威胁狩猎中…
 */

detecting-misconfigured-azure-storage

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 使用 Azure CLI、PowerShell 和 Microsoft Defender for Storage 审计 Azure 存储账户是否存在公共 blo…
 */

detecting-mobile-malware-behavior

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过行为分析、权限滥用检测、网络流量监控和动态插桩来检测和分析移动应用中的恶意行为。适用于分析可疑移动应用的数据外泄、命令与控制通信、凭证窃取、短信拦截或其他恶…
 */

detecting-modbus-command-injection-attacks

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 在 ICS/SCADA 环境中,通过监控未授权写入、异常功能码、畸形帧以及与基线的偏差(使用具备 ICS 感知能力的 IDS 和深度包检测技术),检测针对 Mo…
 */

detecting-modbus-protocol-anomalies

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过功能码监控、寄存器范围验证、定时分析以及深度包检测,使用 Zeek 的 Modbus 分析器、带有 OT 规则的 Suricata IDS,以及基于 Pyt…
 */

detecting-model-extraction-attacks

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 检测通过推理 API 滥用实施的 MITRE ATLAS AML.T0024 攻击(模型窃取、模型反演、成员推断),通过监控每主体的查询量与分布、对查询速率进行…
 */

detecting-network-anomalies-with-zeek

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 部署并配置 Zeek(前身为 Bro),以被动方式分析网络流量、生成结构化的连接/DNS/HTTP/SSL/文件日志、检测异常行为,并为面向特定组织的威胁编写自…
 */

detecting-network-scanning-with-ids-signatures

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 使用 Suricata 和 Snort IDS 签名、基于阈值的检测规则以及流量异常分析,检测网络侦察和端口扫描行为,以识别 Nmap、Masscan 及自定义…
 */

detecting-ntlm-relay-with-event-correlation

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 通过关联 Windows 事件 4624 LogonType 3 中的 IP 与主机名不匹配情况,识别 Responder/LLMNR 投毒痕迹,审计 SMB/…
 */

detecting-oauth-token-theft

@mukul975

编程协作开源协议: Apache-2.0
/**
 * 检测并响应 Microsoft Entra ID (Azure AD) 中的 OAuth 令牌窃取与重放,覆盖访问令牌窃取、刷新令牌重放、主刷新令牌 (PRT)…
 */