Mukul975 Anthropic Cybersecurity Skills
合集@mukul9753.3万+开源协议: Apache-2.0
为国防承包商环境准备 CMMC 二级认证:界定 CUI 与 FCI 范围,在 14 个控制族中落实 NIST SP 800-171 Rev 2 的 110 项安…
hunting-for-data-exfiltration-indicators
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Zeek 与 Suricata 的网络遥测,狩猎数据外泄迹象,识别异常数据流、通过大型/频繁 TXT 查询实现的 DNS 隧道、向个人云存储的上传,以…
*/hunting-for-data-staging-before-exfiltration
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 EDR/Sysmon 进程创建和文件系统遥测(Event ID 4688、Sysmon 1/11),检测 7-Zip/RAR/tar 归档创建、异常的…
*/hunting-for-dcom-lateral-movement
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过 Sysmon 事件 ID 1/3 关联、WMI 事件分析以及端口 135 上的 RPC
*/hunting-for-dcsync-attacks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Windows 事件 ID 4662(AccessMask 0x100)中的 DS-Replication-Get-Changes 与 DS-Repl…
*/hunting-for-defense-evasion-via-timestomping
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过比较 MFT 中 $STANDARD_INFORMATION 与 $FILE_NAME 时间戳来检测 NTFS 时间戳篡改
*/hunting-for-dns-based-persistence
@mukul975
编程协作开源协议: Apache-2.0
/**
* 狩猎基于 DNS 的持久化机制,例如 DNS 劫持、可被子域接管的悬空 CNAME 记录、通配符 DNS 滥用,以及未授权的区(zone)或 NS 委派变更,使…
*/hunting-for-dns-tunneling-with-zeek
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Zeek 的 dns.log,检测 DNS 隧道与隐蔽信道数据外传,重点关注高熵子域查询、异常查询量、过长查询长度以及非常规 DNS 记录类型(TXT…
*/hunting-for-domain-fronting-c2-traffic
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析代理日志中的 SNI 与 HTTP Host 头不匹配,并使用 pyOpenSSL 检查 TLS 证书差异,检测域前置 C2 流量。在追踪隐藏在合法 C…
*/hunting-for-lateral-movement-via-wmi
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Windows 事件 ID 4688 和 Sysmon 事件 ID 1 中 WmiPrvSE.exe 派生可疑子进程
*/hunting-for-living-off-the-cloud-techniques
@mukul975
编程协作开源协议: Apache-2.0
/**
* 狩猎对手对合法云服务(Azure、AWS、GCP 和 SaaS 平台)的滥用行为,这些滥用被用于命令与控制、数据暂存和数据外泄,即与正常云 API 和服务活动融…
*/hunting-for-living-off-the-land-binaries
@mukul975
编程协作开源协议: Apache-2.0
/**
* 主动追踪攻击者滥用合法签名系统二进制文件(LOLBins)以执行恶意载荷、下载文件或代理执行,同时规避应用程序白名单与防御逃逸控制的行为。适用于为 EDR/SI…
*/hunting-for-lolbins-execution-in-endpoint-logs
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析端点进程创建日志,狩猎滥用合法 Windows 系统二进制实现的 LOLBins(Living Off the Land
*/hunting-for-ntlm-relay-attacks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Windows 事件 ID 4624(使用 NTLMSSP 身份验证的登录类型 3)来检测 NTLM 中继攻击(MITRE T1557.001),标记…
*/hunting-for-persistence-mechanisms-in-windows
@mukul975
编程协作开源协议: Apache-2.0
/**
* 系统性地在 Windows 端点上搜寻攻击者的持久化机制,覆盖注册表 Run/RunOnce
*/hunting-for-persistence-via-wmi-subscriptions
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过监控 WMI 事件筛选器、消费者以及筛选器到消费者绑定的创建(这些会在系统事件上触发恶意代码执行),追踪通过 WMI 事件订阅实现的攻击者持久化(MITRE…
*/hunting-for-process-injection-techniques
@mukul975
编程协作开源协议: Apache-2.0
/**
* 检测进程注入技术(MITRE T1055)——包括 CreateRemoteThread 注入、进程空心化和 DLL 注入——通过分析 Sysmon 事件 ID…
*/hunting-for-registry-persistence-mechanisms
@mukul975
编程协作开源协议: Apache-2.0
/**
* 在 Windows 环境中搜寻基于注册表的持久化机制(MITRE T1547),包括 Run/RunOnce 键、Winlogon Shell/Userinit…
*/hunting-for-registry-run-key-persistence
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Sysmon 事件 ID 13 日志和注册表查询,检测 MITRE ATT&CK T1547.001
*/hunting-for-scheduled-task-persistence
@mukul975
编程协作开源协议: Apache-2.0
/**
* 针对 Windows 计划任务持久化(T1053)开展假设驱动的威胁狩猎,指导 SIEM/EDR 查询,覆盖任务创建事件(如事件 ID 4698)、可疑任务操作…
*/hunting-for-shadow-copy-deletion
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过查询 SIEM/EDR 遥测中的 vssadmin、wmic shadowcopy 以及 PowerShell 影子副本删除命令,以假设驱动的威胁狩猎方式搜…
*/hunting-for-spearphishing-indicators
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过邮件日志、端点遥测和网络数据搜索鱼叉式钓鱼攻击活动的指示特征,以检测有针对性的电子邮件攻击。
*/hunting-for-startup-folder-persistence
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过监控 Windows 启动目录中的可疑文件创建、交叉引用 Autoruns 条目,并运行 Python watchdog 脚本进行实时文件系统监控,检测 T…
*/hunting-for-supply-chain-compromise
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过查询 SIEM/EDR 日志以查找被植入木马的软件更新、被入侵的依赖项、未授权的代码修改以及被篡改的构建工件,对供应链攻击(T1195)开展假设驱动的威胁狩…
*/hunting-for-suspicious-scheduled-tasks
@mukul975
编程协作开源协议: Apache-2.0
/**
* 通过分析 Windows 安全事件 ID 4698 任务创建事件、可疑任务属性以及 schtasks.exe/at.exe 的异常执行模式,追踪攻击者利用 Wi…
*/