threat-hunting
Blue-team threat hunting: detection engineering with Sigma/YARA, SIEM query design, and validation of incident detections against known technique pa…
它会碰到什么
扫了多少2 个文本文件,2 KB
它会碰到什么不碰外部(只输出文字)
命中总数0 处
命中统计严重 0 · 高 0 · 中 0 · 低 0
这一栏是扫描器报的事实,不是结论。命中多不等于有毒(安全工具、规则库、示例脚本本来就会包含危险写法),命中少也不等于干净。它和你手上的凭据、文件、网络有什么关系,需要你自己看。
技能内容
Threat Hunting & Detection Engineering
When to Use
- Proactively hunting for adversary activity in telemetry.
- Writing or validating detection rules mapped to ATT&CK techniques.
适用场景
- 威胁狩猎(hypothesis-driven)
- Sigma / YARA 检测工程
- 告警调优、误报分析
- 与
malware-analysis/:样本侧 IOC → 本 skill 落地检测 - 与
digital-forensics/:案件伪影 → 横向狩猎
工作流
1. 建假说
例:攻击者用 living-off-the-land 做横向
→ 数据源:Sysmon 1/3/10、Windows Security 4624/4648
→ 成功标准:发现异常父进程或罕见账户日志源
2. 查询与堆叠
□ 基线:正常管理员行为时段与主机
□ 异常:新服务、编码 PowerShell、异常出站
□ 关联:同账号多主机短时登录
3. 规则化
# Sigma 骨架见 malware-analysis;本 skill 强调:
# - 误报面
# - 数据源字段映射
# - 响应 playbook 链接
4. 验证
□ 原子测试(Atomic Red Team)仅在授权实验室
□ 回放历史日志验证召回
工具链
| 工具 | 用途 |
|------|------|
| Sigma CLI / sigmac | 规则转换 |
| YARA | 文件/内存 |
| SIEM(ELK/Splunk 等) | 查询 |
| osquery | 端点狩猎 |
| Atomic Red Team | 检测验证(实验室) |
参考
references/hunting-loop.md../malware-analysis/references/yara-sigma-rules.md../digital-forensics/
路由上下文
上游: MASTER R27
下游: 确认入侵 → forensics;恶意样本 → malware-analysis
MUST NOT: 在无授权生产环境跑攻击模拟
任务完成自检
- [ ] 是否有明确假说与结论?
- [ ] 规则是否注明误报与数据源?
- [ ] Checklist?
Limitations
- Hypothesis quality bounds results; weak telemetry yields weak hunts.
- Rule tuning is continuous; expect false positives initially.
> Adapted from zhaoxuya520/reverse-skill (MIT).
想直接用这个技能?
本站把开放许可(MIT / Apache 等)的技能按仓库打包整理到网盘,点一下转存到你自己的网盘,不用一个个从 GitHub 拉。许可未声明的技能只给原始仓库链接,不打包。
它属于哪个仓库
星标★ 46,490
本站分层T1
该仓技能数6676
原文件路径
plugins/agentic-awesome-skills-claude/skills/threat-hunting/SKILL.md同一个仓库里的其他技能
同名技能的其他版本
有 3 个不同仓库或目录里都有叫 threat-hunting 的技能。它们内容并不相同,别混用:
- sickn33/agentic-awesome-skills — Blue-team threat hunting: detection engineering with Sigma/YARA, SIEM query design, and va
- sickn33/agentic-awesome-skills — Blue-team threat hunting: detection engineering with Sigma/YARA, SIEM query design, and va