完整指南)
Anthropic-Cybersecurity-Skills 实战企业端点恶意软件事件响应Malware Incident Response完整指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本指南基于开源仓库 Anthropic-Cybersecurity-Skills 中的conducting-malware-incident-response技能文档系统讲解在企业端点环境中响应恶意软件感染的端到端流程从 EDR 告警确认、感染范围评估、主机隔离遏制到恶意样本分析、清除根除与恢复验证全程对齐 MITRE ATTCK 战术与 NIST CSF 响应控制。读者将掌握一套可落地的事件响应工作流、关键概念与术语、典型攻击场景的处置手法以及本仓库提供的可运行自动化处置脚本基于 VirusTotal / MalwareBazaar / ThreatFox / CrowdStrike / Splunk API的调用方式。一、何时启用该技能该技能用于已确认或高度疑似的企业端点恶意软件感染典型触发场景包括EDR 或杀毒软件检测到一台或多台端点执行了恶意软件用户报告了疑似中毒的异常系统行为威胁情报显示有针对本行业组织的恶意软件活动网络监控发现符合已知恶意软件 C2 模式的 beaconing心跳回连流量沙箱投递detonation检测返回恶意结论。需要特别说明的是该技能不适用于研究场景下的恶意样本逆向分析——那是analyzing-malware-*系列专门技能的职责范围。二、前置条件类别要求EDR 平台具备进程树可见性与主机隔离能力如 CrowdStrike Falcon、Microsoft Defender for Endpoint沙箱环境Cuckoo、ANY.RUN、Joe Sandbox、Hybrid Analysis 等动态分析平台威胁情报VirusTotal、MalwareBazaar 等用于恶意家族识别与 IOC 富化取证工具FTK Imager、KAPE 等用于证据保全与快速工件采集恢复资源干净的黄金镜像gold image用于低置信度场景下重装参考框架MITRE ATTCK 框架用于技术映射与报告标准化三、六步处置工作流该技能的核心脉络是「检测确认 → 范围评估 → 遏制 → 分析 → 清除 → 恢复验证」六步闭环。Step 1检测与确认恶意软件存在验证 EDR 告警并收集初始指标IOC审阅 EDR 告警详情检测名称、文件路径、SHA-256 哈希、进程树判断该检测属于已知家族还是通用启发式检测将文件哈希提交 VirusTotal、MalwareBazaar 与内部威胁情报平台比对审查进程执行链还原恶意软件的投递方式。以下为一个典型的检测摘要示例数据Detection Summary: File: C:\Users\jsmith\AppData\Local\Temp\update.exe SHA-256: a1b2c3d4e5f6... Detection: CrowdStrike: Malware/Qakbot | VirusTotal: 58/72 engines Parent: WINWORD.EXE → cmd.exe → powershell.exe → update.exe Delivery: Email attachment (Invoice-Nov2025.docm) Network: HTTPS POST to 185.220.101[.]42:443 every 60s Persistence: Scheduled Task WindowsUpdate → update.exeStep 2评估感染范围确定受影响系统数量与恶意软件的传播方式用 EDR 在全网端点搜索该哈希、文件名与行为指标检查是否存在网络传播SMB、WMI、PsExec、漏洞利用查询邮件网关日志枚举投递邮件的所有收件人搜索其他内部主机到已知 C2 基础设施的通信检查所有已感染主机上的持久化机制。Step 3遏制感染主机按照主动入侵遏制流程执行遏制通过 EDR 对感染端点进行网络隔离在防火墙与 DNS 层阻断恶意 C2 基础设施在全组织 EDR 防护策略中全局封禁恶意哈希若为邮件投递从所有邮箱隔离投递邮件若疑似凭据被盗禁用受感染用户账户。Step 4分析恶意软件执行足以支撑彻底清除的分析工作将样本提交沙箱做动态分析行为报告、释放文件、网络 IOC识别全部持久化机制注册表项、计划任务、服务、WMI 订阅、启动文件夹记录全部文件系统工件释放文件、被修改文件、新建目录提取网络 IOCC2 域名、IP、URL、User-Agent、JA3/JA3S 指纹将观察到的行为映射到 MITRE ATTCK 技术编号。示例Qakbot 变种分析摘要示例数据Malware Analysis Summary - Qakbot Variant ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Initial Access: T1566.001 - Spearphishing Attachment (.docm) Execution: T1059.001 - PowerShell (encoded downloader) Persistence: T1053.005 - Scheduled Task Defense Evasion: T1055.012 - Process Hollowing (explorer.exe) C2: T1071.001 - HTTPS with custom headers Collection: T1005 - Data from Local System (browser credentials) Exfiltration: T1041 - Exfiltration Over C2 Channel Artifacts: - C:\Users\*\AppData\Local\Temp\update.exe (dropper) - C:\ProgramData\Microsoft\{GUID}\config.dll (payload) - HKCU\Software\Microsoft\Windows\CurrentVersion\Run\{random} (backup persistence) - Scheduled Task: WindowsUpdate (primary persistence)Step 5根除恶意软件从每个受感染系统移除全部恶意工件终止恶意进程与被注入的线程删除所有已定位路径上的恶意文件移除持久化机制计划任务、注册表项、服务、WMI 订阅若确认存在凭据窃取清除浏览器凭据存储执行一次完整 EDR 扫描确认无残留工件若清除置信度低使用干净黄金镜像重装系统。Step 6恢复与验证将系统逐步恢复生产并验证干净状态将已遏制系统分阶段重新接入网络持续72 小时监控观察恶意指标是否复发强制重置受影响端点上的所有用户口令验证全环境 C2 流量已完全停止基于调查中发现的 IOC 更新检测规则向情报共享伙伴ISAC、MISP分发 IOC。四、关键概念速查术语定义Malware Family共享代码、基础设施或行为模式的恶意变体分类如 Qakbot、Emotet、Cobalt StrikeProcess Hollowing恶意软件以挂起状态创建合法进程、用恶意代码替换其内存后恢复执行的技巧Beacon恶意软件周期性回连 C2 服务器的网络通信通常带固定间隔与抖动jitter以规避检测Dropper下载或解包主 payload 的初始恶意组件常经钓鱼投递Persistence Mechanism恶意软件用于跨重启存活的机制注册表自启动键、计划任务、服务、WMI 事件订阅IOC (Indicator of Compromise)文件哈希、IP、域名、注册表键等可观测工件用于指示恶意存在五、工具与系统清单CrowdStrike Falcon / Microsoft Defender for Endpoint检测、遏制与威胁狩猎的 EDR 平台ANY.RUN / Joe Sandbox交互式恶意沙箱用于动态行为分析VirusTotal / MalwareBazaar样本识别与 IOC 富化的恶意情报平台KAPEKroll Artifact Parser and Extractor从感染端点快速采集工件的取证分流工具YARA基于观测指标编写自定义恶意检测规则的模式匹配引擎。六、典型场景Emotet 加载器 → Cobalt Strike 部署场景背景EDR 检测到一个宏文档衍生 PowerShell下载 Emotet DLL随后加载 Cobalt Strike beacon。45 分钟内三台主机被感染。处置步骤立即隔离三台主机并在边界阻断 C2 IP在邮件网关中检索原始钓鱼邮件的全部收件人并隔离该邮件全网端点点位扫描 Emotet DLL 哈希与 Cobalt Strike beacon 指标分析 Cobalt Strike beacon 配置提取 watermark、C2 profile 与 staging URL检查凭据窃取痕迹Mimikatz/LSASS dump与横向移动工件清除全部恶意工件并重置受影响用户凭据。常见陷阱Pitfalls只盯着 Emotet漏掉第二阶段的 Cobalt Strike payload未提取并封禁 Cobalt Strike Malleable C2 profile 指标只处理初始检测点未排查额外持久化Emotet 常安装多个备用持久化机制。七、标准输出格式事件响应报告模板调查结案时按以下结构输出报告MALWARE INCIDENT RESPONSE REPORT Incident: INC-2025-1547 Malware Family: Qakbot (variant: Obama265) Delivery Vector: Spearphishing attachment (Invoice-Nov2025.docm) First Detection: 2025-11-15T14:23:17Z Scope: 4 endpoints confirmed infected INFECTION TIMELINE 14:18 UTC - Phishing email received by jsmithcorp.example.com 14:19 UTC - Macro executed in WINWORD.EXE 14:20 UTC - PowerShell downloads update.exe from staging server 14:21 UTC - update.exe establishes persistence (Scheduled Task) 14:23 UTC - C2 beacon initiated to 185.220.101[.]42 14:35 UTC - Lateral spread to WKSTN-087 via stolen credentials 14:42 UTC - EDR detection fires, SOC alerted IOCs EXTRACTED File Hashes: [SHA-256 list] C2 Domains: [domain list] C2 IPs: [IP list] File Paths: [artifact paths] ERADICATION STATUS [x] All malware artifacts removed from 4 hosts [x] Persistence mechanisms deleted [x] C2 infrastructure blocked [x] Compromised credentials reset [x] Email quarantined from all mailboxes RECOMMENDATIONS 1. Deploy YARA rule for Qakbot variant detection 2. Block macro execution in documents from external senders 3. Implement application whitelisting on finance workstations八、仓库源码深挖自动化恶意软件 IR Agent上述六步工作流在本仓库中不仅有流程文档还配套了一个可直接运行的自动化处置脚本scripts/agent.py以及完整的 API 参考文档。该 Agent 将「哈希计算 → 情报富化 → 家族归因 → 关联 IOC 检索 → 端点隔离 → 企业范围 IOC 搜索 → 报告生成」流水线自动化对应工作流中的 Step 1确认、Step 2范围与 Step 3遏制。8.1 运行方式仅依赖requests 2.28CLI 用法python agent.py --incident-id INC-001 --sample malware.exe --vt-key key \ --cs-token token --device-id id --output report.json参数说明参数必填作用--incident-id是事件编号用于报告标识--sample二选一本地样本路径自动计算 SHA-256 与 MD5--hash二选一直接提供 SHA-256 哈希无样本文件时--vt-key否VirusTotal v3 API 密钥触发文件信誉查询--cs-token/--device-id否CrowdStrike API 令牌与设备 ID触发端点隔离--output否报告输出路径默认malware_ir_report.json8.2 核心函数与调用链从 agent.py 的源码结构看其主流程main()按序执行hash_file(file_path)以 8192 字节分块读取样本同时计算 SHA-256 与 MD5——这与工作流 Step 1 中「记录文件哈希」的要求一一对应query_virustotal(file_hash, api_key)调用 VirusTotal v3/api/v3/files/{hash}接口解析last_analysis_stats得到恶意/未检出引擎数与检出总数并提取popular_threat_classification流行威胁标签、文件类型、首次提交时间与标签query_malwarebazaar(file_hash)POST 到mb-api.abuse.ch/api/v1/queryget_info返回样本家族签名signature、文件类型、投递方式与情报字段用于家族归因query_threatfox_iocs(malware_family)以家族名作为tag检索 ThreatFox默认取 50 条关联 IOCC2 IP、域名、URL 及置信度对应 Step 4 的网络 IOC 提取isolate_endpoint_crowdstrike(api_base, token, device_id)向 CrowdStrike Falcon/devices/entities/devices-actions/v2?action_namecontain发起contain动作202 响应即视为隔离成功——这是 Step 3 网络隔离的编程化实现search_enterprise_iocs(splunk_url, session_key, iocs)将前 20 条 IOC 拼接为index* (ioc1 OR ioc2 ...)的 SPL 搜索统计命中主机与 sourcetype完成企业级 IOC 范围扫描Step 2 的自动化代码通过SKIP_TLS_VERIFYtrue环境变量支持实验室自签名证书环境generate_malware_ir_report(...)汇总哈希、VT 结果、Bazaar 家族、关联 IOC 与遏制动作生成结构化 JSON 报告并落盘。8.3 外部 API 一览references/api-reference.md 中给出了完整的外部依赖清单API端点认证用途VirusTotal v3/api/v3/files/{hash}API key文件信誉MalwareBazaarhttps://mb-api.abuse.ch/api/v1/无样本元数据ThreatFoxhttps://threatfox-api.abuse.ch/api/v1/无家族关联 IOCCrowdStrike/devices/entities/devices-actions/v2Bearer token端点隔离使用注意VirusTotal 与 CrowdStrike 需要真实 API 凭据MalwareBazaar 与 ThreatFox 无需认证即可查询公开情报适合在实验室环境先行验证脚本流程。九、框架映射本技能在六框架体系中的位置本仓库将 817 个结构化技能映射到 MITRE ATTCK、NIST CSF 2.0、MITRE ATLAS、D3FEND、NIST AI RMF 与 MITRE F3 六类框架。本技能在 SKILL.md 的 YAML front-matter 中声明了如下映射MITRE ATTCKT1204用户执行、T1027混淆文件或信息、T1055进程注入、T1059命令与脚本解释器、T1486数据加密冲击——覆盖从投递执行到勒索冲击的整条链NIST CSF 2.0RS.MA-01/02缓解/遏制管理、RS.AN-03分析、RC.RP-01恢复计划执行即「响应-缓解」与「恢复」类控制D3FEND 技术文件元数据一致性校验、应用协议命令分析、标识符分析、内容格式转换、消息分析——对应分析阶段对文件、网络与行为证据的防御性验证。在仓库的 mappings/attack-navigator-layer.json 中本技能被多次引用既出现在进程注入T1055相关的检测/响应技能组合中也出现在analyzing-*-indicators、building-attack-pattern-library-from-cti-reports、executing-red-team-exercise等相邻技能群中说明它在「响应 检测 红队验证」体系里承担着关键衔接角色。关于全仓库的战术覆盖统计可参见 mappings/mitre-attack/coverage-summary.md其中 incident-response 子域对 Impact 战术呈高相关强度。十、落地要点小结先确认再扩散任何处置动作前务必用哈希、进程链与情报平台三重确认恶意性避免误伤遏制优先于分析感染一旦确认先隔离主机、阻断 C2、封禁哈希再进入分析环节分析要服务清除持久化机制、释放文件与网络 IOC 必须枚举穷尽否则清除不彻底低置信度就重装无法确信清除干净时直接用黄金镜像重建比反复扫描更可靠恢复必须验证72 小时监控、凭据重置、C2 静默确认三者缺一不可善用自动化本仓库 agent.py 可在数分钟内完成哈希计算、双平台归因、家族 IOC 拉取与 CrowdStrike 隔离显著压缩响应时间输出标准化报告按第七节模板输出时间线、IOC、清除状态与改进建议便于复盘与情报共享。该技能文档位于仓库 skills/conducting-malware-incident-response/SKILL.md配套 API 文档与自动化脚本与之一体使用即可形成「文档指引 脚本执行」的完整恶意软件事件响应能力。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考