ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

基于 Anthropic-Cybersecurity-Skills 的内鬼威胁行为检测:MITRE ATTCK 映射、检测数据源与 UEBA 狩猎实战

基于 Anthropic-Cybersecurity-Skills 的内鬼威胁行为检测:MITRE ATTCK 映射、检测数据源与 UEBA 狩猎实战 基于 Anthropic-Cybersecurity-Skills 的内鬼威胁行为检测MITRE ATTCK 映射、检测数据源与 UEBA 狩猎实战【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本篇技术指南聚焦本仓库skills/detecting-insider-threat-behaviors技能系统讲解内部威胁Insider Threat行为检测的标准依据、ATTCK 技术映射、Sysmon 与 Windows 安全事件数据源体系并结合仓库附带的 UEBA 检测脚本与五阶段狩猎工作流提供一套可直接落地的威胁狩猎Threat Hunting实战方案。读者阅读后可掌握如何按 T1078/T1530/T1567 构建狩猎假设、如何选择检测数据源与事件 ID、如何编写 SPL/KQL 检测查询并输出标准狩猎报告。技能概述与应用场景在 817 个结构化网络安全技能中detecting-insider-threat-behaviors属于 threat-hunting威胁狩猎子域用于检测内鬼行为指标包括异常数据访问、非工作时间活动、批量文件下载、权限滥用以及与离职相关的数据窃取。它适用于以下场景主动在环境中狩猎恶意或疏忽的内部人员活动调查离职或心怀不满员工可能的数据窃取行为情报显示相关技术被活跃利用时的响应狩猎EDR/SIEM 告警触发相关指标时的深入调查周期性安全评估与紫队Purple Team演练。该技能在 SKILL.md 中标注了完整的框架映射元数据对应 NIST CSF 2.0 的DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05控制项D3FEND 的访问恢复与身份认证技术以及 ATTCK 的 T1046/T1057/T1082/T1083 等技术从框架层印证了内鬼检测在防御体系中的定位。MITRE ATTCK 技术映射references/standards.md 给出了本技能的核心 ATTCK 技术映射这是所有狩猎活动的锚点技术编号技术名称检测关注点T1078Valid Accounts有效账户使用合法凭据进行的异常访问区分授权操作与账户被滥用T1530Data from Cloud Storage Object云存储对象数据从云存储桶/对象中批量拉取数据的异常行为T1567Exfiltration Over Web Service经 Web 服务外泄数据经 HTTP/Web 服务通道外泄常与个人云盘相关这三个技术恰好覆盖了内鬼行为的典型攻击链合法账户滥用T1078→ 从云存储收集数据T1530→ 经 Web 服务外泄T1567。T1078 是本技能关注度最高的技术——根据仓库 mappings/README.md 的覆盖率统计T1078Valid Accounts在全仓库 13 个技能中被引用属于 Top 10 高覆盖技术mappings/mitre-attack/coverage-summary.md 也将 Valid Accounts 列为 Initial AccessTA0001的关键技术并指出身份访问管理凭据技能是其主要来源。映射表格可直接在 assets/template.md 的 Target Techniques 清单中勾选落地作为每次狩猎的目标技术声明。检测数据源与事件 ID 体系内鬼检测的成败取决于数据源覆盖度。references/standards.md 明确了两大检测数据源体系狩猎时需确保这些日志已采集并入库。Sysmon 事件 ID事件 ID名称检测目的1Process creation进程创建与完整命令行识别批量下载工具、压缩/打包命令3Network connection网络连接建立定位外泄目标 IP/域名7Image loadedDLL 镜像加载识别注入或非常规模块加载10Process access进程句柄访问监控对 LSASS 等敏感进程的访问11File creation文件创建捕捉批量文件落盘、USB 复制12/13Registry create/set注册表创建/修改识别持久化与策略篡改22DNS queryDNS 查询记录发现个人云盘/个人邮箱域名解析25Process tampering进程篡改检测防御规避行为Windows 安全事件 ID事件 ID名称检测目的4624Successful logon成功登录关联账户的登录时间与来源4625Failed logon失败登录识别暴力破解或凭据试探4648Explicit credential logon显式凭据登录识别权限提升式访问4672Special privileges assigned分配特殊权限捕捉提权与管理员操作4688Process creation进程创建审计策略开启时含命令行4697Service installed服务安装识别持久化或工具部署4698Scheduled task created计划任务创建识别定时执行的后门4769Kerberos TGS requestedKerberos TGS 请求识别票据滥用5140Network share accessed网络共享访问监控对共享数据的批量读取数据源覆盖可对照 assets/template.md 的 Data Sources 清单逐项自检Sysmon 事件日志、Windows 安全日志、EDR 遥测、SIEM、网络日志代理/防火墙/DNS、云审计日志、邮件网关日志与应用日志。前置条件是 SKILL.md 中列出的 EDR 平台CrowdStrike、MDE、SentinelOne、SIEMSplunk、Elastic、Sentinel、完整配置的 Sysmon、Windows 安全日志转发以及 IOC 关联的威胁情报源。UEBA 风险指标与权重模型references/api-reference.md 定义了可操作化的 UEBA 风险指标权重这是把行为量化为风险分的基础指标权重描述resignation_correlated35离职通知后的活动权重最高最强烈的内鬼信号privilege_escalation30未授权权限使用usb_mass_copy30批量复制到可移动介质mass_download25批量文件下载/复制50 个文件unusual_destination20数据发送到异常目的地cloud_upload20上传到个人云存储off_hours_access15非工作时间8:00–18:00 之外活动email_to_personal15转发到个人邮箱这些权重在 scripts/agent.py 中有完整的源码实现RISK_INDICATORS字典并内置了业务时间窗口BUSINESS_HOURS (8, 18)、个人邮箱域名集合与个人云存储域名集合PERSONAL_DOMAINS {gmail.com, yahoo.com, hotmail.com, outlook.com, protonmail.com, icloud.com, aol.com} CLOUD_STORAGE {dropbox.com, drive.google.com, onedrive.live.com, box.com, mega.nz, wetransfer.com}风险分计算遵循累加模型见 references/api-reference.md 与 scripts/agent.pyscore sum(RISK_INDICATORS[ind][weight] for ind in detected_indicators) risk CRITICAL if score 80 else HIGH if score 50 else MEDIUM从源码实现看风险分被截断上限为 100且完整分级为CRITICAL≥80/ HIGH≥50/ MEDIUM≥25/ LOW25四档。例如一名员工在离职通知后35 分进行批量下载25 分并上传个人云盘20 分累计 80 分即达 CRITICAL无需等待人工研判即可自动升级为优先处理对象。UEBA 数据源对应关系references/api-reference.md 同时给出了各数据源与指标的对应关系数据源可捕获指标DLP 日志文件下载、USB 复制、邮件附件代理日志云存储上传、个人邮箱访问VPN 日志非工作时间访问、异常地理位置AD 日志权限变更、组修改端点日志应用使用、屏幕捕获检测查询实战SPL 与 KQLSplunk SPL批量下载检测references/api-reference.md 给出的 DLP 批量下载检测indexdlp action IN (download, copy, export) | bin _time span1h | stats count by user, _time | where count 50 | sort -countSplunk SPL敏感共享目录访问references/workflows.md 的第一阶段查询针对财务/HR/法务等敏感共享目录的批量访问事件 5145 为共享文件访问审核indexwineventlog EventCode5145 | where match(Share_Name, (?i)(finance|hr|legal|confidential|executive)) | stats count dc(Relative_Target_Name) as unique_files by Account_Name Source_Address | where unique_files 100 | sort -unique_filesKQLMicrosoft Defender for Endpoint 云应用批量操作CloudAppEvents | where ActionType in (FileDownloaded,FileCopied,FileShared) | summarize FileCountcount(), UniqueFilesdcount(ObjectName) by AccountObjectId, IPAddress | where FileCount 100KQLMicrosoft Sentinel 非工作时间登录SigninLogs | where TimeGenerated between (datetime(22:00)..datetime(06:00)) | where ResultType 0 | summarize count() by UserPrincipalName, bin(TimeGenerated, 1h) | where count_ 5上述查询均采用窗口聚合 阈值筛选 排序的范式阈值50 文件/小时、100 唯一文件、5 次非工作时间登录可直接调整。与 scripts/agent.py 的detect_mass_download默认阈值 50超 100 升级为 HIGH形成SIEM 查询 脚本计算的双重验证。自动化检测脚本agent.py 与 process.py仓库为内鬼检测提供了两个可直接运行的 Python 脚本可作为 SIEM 查询的补充或离线批量分析的引擎。agent.pyUEBA 指标聚合引擎scripts/agent.py 支持 JSON Lines 或 CSV 格式的活动日志输入实现三类检测器detect_off_hours解析 ISO 时间戳将业务时间8:00–18:00之外的活动标记为off_hours_accessdetect_mass_download按用户聚合 download/copy/export/fileaccessed 动作超过阈值默认 50触发mass_downloaddetect_data_exfil_destinations在事件 detail/destination 字段中匹配个人邮箱域名、云存储域名以及 USB/可移动介质关键字分别标记email_to_personal、cloud_upload、usb_mass_copy。CLI 用法见 references/api-reference.mdpython agent.py --activity-log user_activity.jsonl python agent.py --activity-log events.csv --download-threshold 100输出为标准 JSON 报告包含total_events、total_findings、按用户聚合的user_risk_scores与逐条findings可直接对接下游 SOAR 或生成报告。process.pyT1078 定向狩猎脚本scripts/process.py 面向 T1078Valid Accounts做事件级正则匹配内置模式包括bulk.*download、mass.*copy、sensitive.*access每条命中的事件风险分累加 25 分并映射到 CRITICAL/HIGH/MEDIUM/LOW 四级。它支持 JSON/CSV 日志解析与多字段兼容CommandLine、Task_Content、RawEventData等可执行python process.py hunt --input events.json --output ./hunt_results python process.py querieshunt子命令会生成detecting_insider_th_findings.json与 Markdown 格式的hunt_report.mdqueries子命令则指引到 references/workflows.md 查看平台化查询。五阶段狩猎工作流references/workflows.md 将 SKILL.md 中提出假设→识别数据源→执行查询→分析结果→验证发现→关联活动→记录报告的七步流程扩展为五个可执行阶段Phase 1数据采集与查询——在 Splunk/MDE 上运行前述检测查询先粗筛出候选事件集。Phase 2基线与异常检测收集目标技术 30 天的历史数据建立正常行为基线记录期望模式、频率与合法用例识别已知误报源计算关键指标的统计基线均值、标准差将当前活动与 30 天基线对比标记超过 3 个标准差的异常按风险分与业务影响排序并与威胁情报中的已知 IOC 交叉验证。Phase 3调查与关联对每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联校验二进制签名、文件哈希与证书有效性审查账户上下文与访问模式将发现映射到 ATTCK 攻击链阶段追溯初始访问向量、横向移动与提权路径最终确定数据访问与外泄链路。Phase 4验证与响应与系统所有者、IT 运维核实发现对照变更管理记录确认是否为授权活动区分授权操作与被攻陷账户记录每个发现的判定依据确认威胁则启动 IR 流程检测缺口则创建/更新检测规则误报则调优规则与排除项更新狩猎手册的经验教训。Phase 5文档与报告汇总假设、方法论与发现附上所有执行的查询及结果记录发现的 IOC 与新建检测规则给出安全改进建议将发现录入威胁情报平台、更新 ATTCK 覆盖热力图、以 Sigma 格式共享检测规则并安排相关技术的后续狩猎。狩猎报告与输出格式每次狩猎都应产出可复现的标准输出。最低输出格式来自 SKILL.mdHunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1078 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]更完整的结构化模板见 assets/template.md包含Hunt 元数据、假设声明含依据类型威胁情报/ATTCK 缺口/异常/事件跟进、目标技术清单、数据源自检清单、已执行查询记录、发现表TP/FP/BTP 判定、IOC 表网络与主机、统计摘要异常数/TP/FP/新 IOC/规则增改、假设结论确认/部分确认/否定/证据不足以及建议与分析师笔记。该模板直接落实了 references/workflows.md 第五阶段对狩猎报告 知识库更新的要求。常见内鬼场景与实战提示SKILL.md 列举了四类高发内鬼场景可作为狩猎假设的起点员工离职前批量下载文件对应 mass_download resignation_correlated 组合IT 管理员访问职责范围外的 HR 数据对应 privilege_escalation unusual_destination服务账户执行未授权的数据查询对应 T1078 有效账户滥用承包商将源代码复制到个人云存储对应 cloud_upload T1567 外泄。实战时建议将上述场景与 references/api-reference.md 的指标权重、references/standards.md 的事件 ID 表以及 assets/template.md 的模板组合使用先用事件 ID 表确认数据可用性再用 SPL/KQL 或 agent.py 完成指标检测最后以标准模板输出可审计的狩猎结论。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进