Threat Hunting

zhaoxuya520/reverse-skill/skills/threat-hunting

作者 zhaoxuya520cab634bd855f无许可证40K 个星标收录于 2026年10月9日更新于 2026年10月9日仓库2周前更新

Use for blue-team threat hunting, detection engineering with Sigma/YARA, SIEM query design, and incident detection validation.

仅含说明Security
AI 生成的概览

指导蓝队威胁狩猎与检测工程:假说、SIEM 查询、Sigma/YARA 规则与验证。

功能
该技能提供以假说驱动的威胁狩猎流程:先建立假说、确定数据源,再执行并堆叠 SIEM 查询,最后把发现转化为检测规则。内容涵盖 Sigma 与 YARA 检测工程、告警调优与误报分析,以及通过原子测试或历史日志回放进行检测验证。产出包括狩猎假说、查询逻辑、带误报说明与数据源字段映射的检测规则,以及响应 playbook 链接。
适用场景
适用于蓝队威胁狩猎、检测工程、SIEM 查询设计,以及验证现有检测是否触发。也适合告警调优与误报分析,以及从恶意样本分析或数字取证向检测落地的衔接。
运行要求
仅为说明文档,不含脚本。需要获得授权的 SIEM 与端点数据(如 EDR 导出)访问权限,以及 Sigma CLI/sigmac、YARA、osquery 等工具;验证环节还需在授权实验室中使用 Atomic Red Team。技能引用了自带的狩猎循环文档以及同级的恶意样本分析与数字取证资料。

Threat Hunting & Detection Engineering

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 确认蓝队/狩猎授权与数据源范围(SIEM、EDR 导出)
  2. NOW: 明确假说(hypothesis)再查数,避免无脑刷告警
  3. NEXT: 工具与数据接入方式
  4. ACT: 假说 → 查询 → 验证 → 规则化

适用场景

  • 威胁狩猎(hypothesis-driven)
  • Sigma / YARA 检测工程
  • 告警调优、误报分析
  • 与 malware-analysis/:样本侧 IOC → 本 skill 落地检测
  • 与 digital-forensics/:案件伪影 → 横向狩猎

工作流

1. 建假说

text
例:攻击者用 living-off-the-land 做横向→ 数据源:Sysmon 1/3/10、Windows Security 4624/4648→ 成功标准:发现异常父进程或罕见账户日志源

2. 查询与堆叠

text
□ 基线:正常管理员行为时段与主机□ 异常:新服务、编码 PowerShell、异常出站□ 关联:同账号多主机短时登录

3. 规则化

yaml
# Sigma 骨架见 malware-analysis;本 skill 强调:# - 误报面# - 数据源字段映射# - 响应 playbook 链接

4. 验证

text
□ 原子测试(Atomic Red Team)仅在授权实验室□ 回放历史日志验证召回

工具链

工具用途
Sigma CLI / sigmac规则转换
YARA文件/内存
SIEM(ELK/Splunk 等)查询
osquery端点狩猎
Atomic Red Team检测验证(实验室)

参考

  • references/hunting-loop.md
  • ../malware-analysis/references/yara-sigma-rules.md
  • ../digital-forensics/

路由上下文

上游: MASTER R27
下游: 确认入侵 → forensics;恶意样本 → malware-analysis
MUST NOT: 在无授权生产环境跑攻击模拟

任务完成自检

  • 是否有明确假说与结论?
  • 规则是否注明误报与数据源?
  • Checklist?

来源与署名

来源:zhaoxuya520/reverse-skill位于skills/threat-hunting提交cab634b

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架