Anthropic Cybersecurity Skills 实战:基于威胁狩猎模板检测可疑 PowerShell 执行(T1059.001)

发布时间:2026/9/13 23:52:55
Anthropic Cybersecurity Skills 实战:基于威胁狩猎模板检测可疑 PowerShell 执行(T1059.001) Anthropic Cybersecurity Skills 实战基于威胁狩猎模板检测可疑 PowerShell 执行T1059.001【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本篇技术指南以detecting-suspicious-powershell-execution技能的 Hunt Templateassets/template.md为主体骨架系统讲解如何围绕 MITRE ATTCK T1059.001PowerShell开展假设驱动的威胁狩猎从声明假设、圈定数据源到执行查询、验证发现、沉淀 IOC 与输出报告。读完本篇你将掌握一套可直接套用的狩猎模板并理解仓库内配套脚本的检测模式与风险评分原理能够在 EDR / SIEM 环境中落地完整的 PowerShell 恶意活动狩猎流程。技能定位与应用场景该技能在仓库中隶属于威胁狩猎threat-hunting子域其 SKILL.md 的 frontmatter 明确声明它用于针对编码命令encoded commands、下载执行器download cradles、AMSI 绕过与受限语言模式逃逸等可疑 PowerShell 行为基于 EDRCrowdStrike、Microsoft Defender for Endpoint、Sysmon 与 SIEMSplunk、Elastic遥测进行主动狩猎、告警研判与事件范围界定。同时该技能映射了 NIST CSF 2.0 的 DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05以及 D3FEND 的 Executable Denylisting、Execution Isolation 等防护技术说明其同时具备检测与防护闭环的意义完整映射关系见 references/standards.md。技能定义的触发时机When to Use包括主动在环境中狩猎可疑 PowerShell 执行指标威胁情报显示有攻击活动正在使用相关技术事件响应期间需要界定与此类技术相关的入侵范围EDR 或 SIEM 告警命中相关指标定期安全评估与紫队演练期间。前置条件包括具备进程与网络遥测的 EDR 平台、已接入相关日志的 SIEM、配置完整的 Sysmon、已开启 Windows 安全事件日志转发以及用于 IOC 关联的威胁情报源。理解狩猎模板的整体结构assets/template.md 是一份完整可复用的狩猎执行模板全流程覆盖计划 → 采集 → 分析 → 验证 → 沉淀五个阶段与 references/workflows.md 中定义的五阶段详细工作流一一对应。模板包含十一个区块构成一条完整证据链Hunt Metadata狩猎活动身份与优先级元数据Hypothesis可检验的假设声明及依据来源Target Techniques目标 ATTCK 技术清单Data Sources需要采集的日志与遥测类型Queries Executed实际执行的检测查询及结果统计Findings逐条发现的证据表格IOCs Discovered网络与主机维度 IOC 清单Hunt Results Summary量化指标汇总Hypothesis Outcome假设判定结论Recommendations处置、检测改进与加固建议Analyst Notes分析师的自由记录与经验沉淀。下文按模板的区块顺序逐一展开并在对应位置补充仓库源码与参考文档中的实现细节。狩猎元数据为每次狩猎建立身份模板的起始区块要求为每次狩猎分配唯一标识与属性字段填写说明Hunt ID建议格式TH-DETECT-YYYY-MM-DD-NNN如TH-DETECT-2026-09-12-001Analyst执行狩猎的分析师或团队Date Started / Date Completed起止日期用于后续回顾与排期StatusIn Progress / CompletePriorityCritical / High / Medium / LowHunt ID 需要与 SKILL.md 中定义的输出格式Hunt ID: TH-DETECT-[DATE]-[SEQ]保持一致便于跨系统追踪。仓库配套脚本 process.py 在生成报告时也会自动写入TH-日期形式的 hunt_id说明模板中的编号约定已被工具链直接消费。声明假设狩猎的起点模板要求以可检验的方式声明假设并标注假设来源Statement: [Formulate a clear, testable hypothesis]Basis: [ ] Threat Intel / [ ] ATTCK Gap / [ ] Anomaly / [ ] Incident Follow-upreferences/workflows.md 将假设制定列为工作流第一步基于威胁情报或 ATTCK 覆盖缺口gap分析定义可检验假设。好的假设应能通过数据证实或证伪例如基于威胁情报近期活动报告中传播的恶意宏会调用powershell.exe -enc执行 Base64 载荷本环境近 7 天内应存在类似进程创建事件。基于 ATTCK 缺口本环境未启用 PowerShell 脚本块日志Event 4104导致 T1059.001 存在覆盖盲区需验证日志缺失程度并评估检测能力缺口。模板在 Hypothesis Outcome 区块提供四个结论选项Confirmed证据支持、Partially Confirmed部分证实需深入调查、Refuted未发现证据、Inconclusive数据不足。无论哪种结论都是有效产出——被证伪的假设同样能帮助团队理解环境基线。目标技术锚定 ATTCK 覆盖范围模板将狩猎范围锚定到三条技术可直接在复选框打勾T1059.001 – PowerShell核心目标PowerShell 被用于执行载荷、下载文件、绕过防护T1059.003 – Windows Command Shell相邻的脚本解释器技术用于关联分析 cmd.exe 调用链T1562.001 – Disable or Modify Tools工具破坏与防御规避如 AMSI 绕过、禁用 Defender。references/standards.md 对上述技术提供了完整的参考描述。值得注意的是SKILL.md 的 frontmatter 还额外映射了 T1027.010命令混淆、T1620反射代码加载与 T1105Ingress Tool Transfer。这些技术与 T1059.001 组合出现时通常可视为高置信度的恶意活动信号。数据源确定验证假设所需的证据模板列出八类候选数据源Sysmon Event LogsWindows Security Event LogsEDR Telemetry填写平台SIEM填写平台Network LogsProxy/Firewall/DNSCloud Audit LogsEmail Gateway LogsApplication Logs选择数据源时应围绕 T1059.001 的检测面取舍。references/standards.md 给出了关键事件 ID 的用途对照数据源事件 ID用途Sysmon1进程创建含命令行Sysmon3网络连接发起Sysmon7DLL 加载模块Sysmon10进程访问如访问 LSASSSysmon11文件创建Sysmon12/13注册表创建/设置Sysmon22DNS 查询Sysmon25进程篡改Process TamperingWindows Security4688进程创建Windows Security4624 / 4625成功/失败登录Windows Security4648显式凭据登录Windows Security4672授予特殊权限Windows Security4697 / 4698服务安装 / 计划任务创建Windows Security4769Kerberos TGS 请求Windows Security5140网络共享访问此外references/api-reference.md 补充了 PowerShell 专属事件日志事件 ID日志说明4104Microsoft-Windows-PowerShell/Operational脚本块日志Script Block Logging4103Microsoft-Windows-PowerShell/Operational模块日志Module Logging800PowerShell管道执行细节400 / 403PowerShell引擎生命周期启动/停止其中Event 4104脚本块日志是检测混淆 PowerShell 的关键数据源。事件属性索引对应关系为0MessageNumber、1MessageTotal、2ScriptBlockText脚本实际内容、3ScriptBlockId、4Path脚本文件路径。启用脚本块日志及可选的 Script Block Invocation Logging应作为狩猎的前置基线配置。执行查询把假设转化为可运行检测模板要求记录每条执行过的查询及其结果统计事件数、执行时长。下面结合仓库参考文档给出三组可直接运行的示例查询。Splunk SPL基于 Sysmon 进程创建references/workflows.md 给出的 SPL 示例针对 Sysmon Event 1indexsysmon EventCode1 Image*\\powershell.exe | where match(CommandLine, (?i)(-enc|-encodedcommand|-w hidden|-nop|iex|invoke-expression|downloadstring|webclient|bypass)) | table _time Computer User CommandLine ParentImage该查询将命中模式限制为最常见的恶意标志与命令ParentImage字段用于追溯父进程如 Office 宏宿主。KQLMicrosoft Defender for EndpointDeviceProcessEvents | where FileName ~ powershell.exe | where ProcessCommandLine has_any (-enc,-encodedcommand,-w hidden,iex,downloadstring,bypass) | project Timestamp, DeviceName, AccountName, ProcessCommandLine, InitiatingProcessFileName原生 Event 4104 查询PowerShellreferences/api-reference.md 提供直接在端点提取脚本块日志的命令Get-WinEvent -FilterHashtable { LogName Microsoft-Windows-PowerShell/Operational Id 4104 } -MaxEvents 100scripts/agent.py 中的parse_script_block_logs()函数对该命令进行了封装它通过Get-WinEvent过滤 Event 4104提取TimeCreated、脚本块内容$_.Properties[2].Value与脚本路径$_.Properties[4].Value并转换为 JSON 供后续分析——这印证了事件属性索引与实战代码的对应关系。可移植的 Sigma 检测规则references/api-reference.md 提供跨平台 Sigma 规则可作为检测规则落地的标准载体title: Suspicious PowerShell Invocation logsource: product: windows category: process_creation detection: selection: CommandLine|contains: - -enc - -EncodedCommand - FromBase64String - DownloadString - Invoke-Expression condition: selection level: high分析结果从原始事件到风险评分模板的 Findings 区块要求逐条记录证据。仓库配套脚本为这一过程提供了自动化支撑。process.py 定义了十二个检测正则模式覆盖了模板与查询中的核心信号-enc | -encodedcommand | -w hidden | -nop | iex | invoke-expression | downloadstring | webclient | bypass | Net\.WebClient | bitstransfer | Start-BitsTransfer脚本对每条事件在命令行与任务内容中做不区分大小写的正则匹配每命中一个模式风险分 25上限 100并据此映射风险等级≥75 为 CRITICAL≥50 为 HIGH≥25 为 MEDIUM否则 LOW。run_hunt()会把所有命中事件写入findings.json并按风险分降序输出前 20 条生成 Markdown 狩猎报告hunt_report.md。agent.py 则提供更细粒度的两层检测可疑 cmdlet 黑名单Invoke-Expression、Invoke-WebRequest、New-Object Net.WebClient、DownloadString/DownloadFile、FromBase64String以及Invoke-Mimikatz、Invoke-Shellcode、Get-Keystrokes、Invoke-TokenManipulation等攻击工具命令混淆模式识别-enc编码命令、Base64 解码FromBase64String、${...}变量混淆、字符串拼接混淆、隐藏窗口执行、NoProfile、-ExecutionPolicy Bypass、Defender 禁用尝试Set-MpPreference、AMSI 引用。该脚本还会尝试解码长度 ≥40 的 Base64 串并检查解码内容是否包含已知可疑 cmdlet——这是识别编码即恶意模式的实用技巧。两个脚本均支持 JSON/CSV 日志输入与目录扫描.ps1/.psm1/.psd1/.log/.txt可直接用于狩猎结果的初步筛选与验证。基线、异常与关联分析模板本身不包含基线方法论但 references/workflows.md 的 Phase 2–3 给出了与之衔接的完整流程建立基线收集该技术 30 天历史数据记录正常模式、频率与合法用例识别已知误报源并建立异常白名单为关键指标计算均值与标准差识别异常将当前活动与 30 天基线对比标记偏离 3 个标准差以上的事件按风险分与业务影响排序并与威胁情报中的已知 IOC 交叉比对深度调查对每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联校验二进制签名、文件哈希与证书有效性审查用户账户上下文与访问模式攻击链重建将发现映射到 MITRE ATTCK 杀伤链阶段识别初始访问向量追踪横向移动与提权路径判断数据访问与潜在外泄。验证发现与关联 IOC模板的 Findings 表要求为每条证据标记TP / FP / BTPTrue Positive / False Positive / Benign True Positive即行为技术特征符合模式但确认为良性。references/workflows.md 的 Phase 4 给出了验证要点与系统负责人和 IT 运维确认、核对变更管理记录中的授权活动、验证用户上下文授权操作 vs 账户失陷并为每条发现记录判定理由。确认的发现应沉淀为 IOC 并填入模板的 IOCs Discovered 区块网络 IOCIP、Domain、URL附上下文与置信度主机 IOCSHA256、Filename、Registry Key、Scheduled Task附上下文与置信度。常用场景参考源自 SKILL.md 的 Common Scenarios宏文档发起的 Base64 编码 PowerShell 命令IEX 下载执行器从 C2 拉取载荷执行载荷前通过反射补丁完成 AMSI 绕过PowerShell Empire 代理与 C2 通信。汇总、结论与行动建议模板的 Hunt Results Summary 区块用量化指标收尾一次狩猎指标说明Total Events Analyzed分析事件总数Anomalies Identified识别异常数True Positives / False Positives / Benign True Positives三类判定数量New IOCs Discovered新增 IOC 数Detection Rules Created / Updated检测规则新增/更新数随后在 Hypothesis Outcome 区块给出假设判定Confirmed / Partially Confirmed / Refuted / Inconclusive并在 Recommendations 区块输出五类行动建议Immediate Actions遏制与补救、Detection Improvements新规则与调优、Visibility Gaps缺失数据源与覆盖缺口、Security Hardening配置与策略变更、Follow-up Hunts后续关联狩猎。最后在 Analyst Notes 中记录自由观察与经验教训供团队知识库沉淀。生成狩猎报告输出格式与工具链SKILL.md 定义了每次狩猎的标准输出格式可直接复制到告警工单或事件报告中Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1059.001 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]如果需要自动化生成报告可使用仓库配套脚本对已有日志批量分析# 分析 JSON/CSV 日志并生成 findings.json 与 hunt_report.md python3 skills/detecting-suspicious-powershell-execution/scripts/process.py hunt \ --input /path/to/events.json \ --output ./hunt_output # 交互式分析脚本块日志、单个脚本或日志目录 python3 skills/detecting-suspicious-powershell-execution/scripts/agent.py \ --event-logs --log-dir /path/to/logs -o report.json -vprocess.py的queries子命令会输出各平台查询入口提示详见 references/workflows.md方便在狩猎过程中随时查阅。实战填充示例为便于直接套用下面将模板核心区块按一次真实狩猎场景预填充Hunt ID: TH-DETECT-2026-09-12-001 Priority: High Hypothesis: 恶意 Office 宏通过 powershell.exe -enc 执行 Base64 载荷 近 7 天环境内存在此类进程创建事件来源Threat Intel Target Techniques: T1059.001, T1562.001 Data Sources: Sysmon Event 1, PowerShell Event 4104, EDR (MDE), SIEM (Splunk) Query 1 (Splunk): indexsysmon EventCode1 Image*\\powershell.exe | where match(CommandLine, (?i)(-enc|iex|downloadstring|bypass)) | table _time Computer User CommandLine ParentImage → Results: 37 events | Execution Time: 2.4s Findings: #1 | 2026-09-10 09:12 | WS-FIN-042 | corp\jdoe | T1059.001 | powershell -nop -w hidden -enc SQBFAFgA... | High | TP #2 | 2026-09-10 09:13 | WS-FIN-042 | corp\jdoe | T1562.001 | Set-MpPreference -DisableRealtimeMonitoring $true | Critical | TP IOCs: SHA256 abcd... ; URL http://example.invalid/payload.ps1 ; IP 203.0.113.5 Hypothesis Outcome: Confirmed Recommendations: 1. 隔离 WS-FIN-042禁用受影响账户保留内存与磁盘证据 2. 新增 Sigma 规则覆盖 -enc -w hidden 组合并调优阈值 3. 缺口部分域控未开启 Event 4104 脚本块日志需统一启用 4. 加固对宏来源文档启用标记为互联网文件MotW拦截 5. Follow-up: 针对 T1105 Ingress Tool Transfer 展开关联狩猎结语detecting-suspicious-powershell-execution技能及其 Hunt Template 提供了一套从假设到报告的完整威胁狩猎闭环模板保证每次狩猎结构可复用、结果可量化references/workflows.md 与 references/api-reference.md 提供平台化查询与事件知识process.py 与 agent.py 则把检测模式、混淆识别与风险评分落地为可运行工具。按此模板开展 T1059.001 狩猎能让每次分析既保持方法一致性又能持续积累 IOC、检测规则与覆盖缺口逐步收敛环境内 PowerShell 恶意活动的检测盲区。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考