登录
软件下载
帮助文档
新闻资讯
Skill UI
浏览并发现
18950+
精选技能
全部
编程开发
人工智能
设计创意
产品商业
数据科学
市场营销
职场通用
效率工具
硬件工程
语言学习
搜索
Sysmon
,共找到
26
条记录
默认排序
最新上传
最多下载
使用Splunk分析安全日志
analyzing-security-logs-with-splunk
mukul975/Anthropic-Cybersecurity-Skills
280
本技能利用Splunk和SPL语言,指导用户对安全事件进行深入的取证分析。它涵盖了跨越Windows事件日志、防火墙、代理记录和Sysmon日志等多个源的日志关联和时间线重建,是进行安全事件调查和威胁狩猎的核心技能。
查看详情
Splunk Windows事件日志分析工具包
analyzing-windows-event-logs-in-splunk
mukul975/Anthropic-Cybersecurity-Skills
326
本工具包利用Splunk的SPL语言,分析包括Windows安全、系统和Sysmon在内的事件日志。它将高级检测查询映射到MITRE ATT&CK框架,帮助SOC分析师调查认证攻击(如暴力破解、密码喷洒)、识别权限提升、定位持久化机制和追踪横向移动,进行详细的取证时间线分析。
查看详情
检测凭证转储攻击技术
detecting-credential-dumping-techniques
mukul975/Anthropic-Cybersecurity-Skills
269
本技能专注于检测凭证转储技术,这是高级网络攻击者渗透后的关键阶段。它通过分析Sysmon事件ID 10、Windows安全日志和SIEM高级关联规则,精准识别从LSASS内存、SAM数据库和NTDS.dit文件中的凭证窃取行为,是安全分析师和威胁猎手进行事件响应和威胁狩猎的重要工具。
查看详情
EDR凭证转储检测
detecting-credential-dumping-with-edr
mukul975/Anthropic-Cybersecurity-Skills
318
指导安全团队利用EDR、Sysmon进程访问和AD复制日志,识别LSASS/SAM/NTDS/DCSync等凭证转储手法、分析上下文并推荐处置方案。
查看详情
检测DLL侧加载攻击
detecting-dll-sideloading-attacks
mukul975/Anthropic-Cybersecurity-Skills
207
本指南提供高级威胁狩猎方法,重点检测DLL侧加载和搜索顺序劫持(MITRE T1574)。通过分析Sysmon Event ID 7日志、验证文件签名和哈希值,并识别路径异常,帮助安全人员发现APT的持久化机制。适用于企业环境的事件响应和主动威胁检测。
查看详情
端点日志逃避技术检测
detecting-evasion-techniques-in-endpoint-logs
mukul975/Anthropic-Cybersecurity-Skills
94
本技能提供检测对手先进逃避技术的综合规则,涵盖日志篡改、时间戳欺骗、进程注入和安全工具禁用等。适用于威胁狩猎、构建EDR检测规则,以及调查使用Sysmon和SIEM数据的隐蔽攻击行为。
查看详情
利用Splunk检测横向移动攻击
detecting-lateral-movement-with-splunk
mukul975/Anthropic-Cybersecurity-Skills
264
本指南详细介绍了如何使用Splunk的SPL查询能力,进行攻击者的横向移动(MITRE ATT&CK TA0008)威胁搜寻。核心在于分析Windows认证日志(如远程和网络登录),结合进程创建数据(Sysmon),识别环境中的异常源-目标关系,从而确定入侵的范围和路径。
查看详情
检测本地工具链滥用行为
detecting-living-off-the-land-with-lolbas
mukul975/Anthropic-Cybersecurity-Skills
199
本技能用于检测攻击者利用本地系统原生工具(如certutil, mshta, rundll32)执行恶意行为,以逃避传统安全检测。通过分析Sysmon进程遥测数据、父子进程关系和Sigma规则,帮助安全运营中心(SOC)进行威胁狩猎和深度安全事件调查,识别潜在的横向移动和数据窃取行为。
查看详情
使用Sysmon检测恶意计划任务
detecting-malicious-scheduled-tasks-with-sysmon
mukul975/Anthropic-Cybersecurity-Skills
244
本技能提供了一套检测通过恶意计划任务实现持久化和横向移动的方法论。它利用Sysmon事件ID和Windows安全事件,关联进程创建、任务文件写入和任务注册详情,适用于威胁狩猎和构建T1053.005检测规则。
查看详情
检测进程空洞化攻击技术
detecting-process-hollowing-technique
mukul975/Anthropic-Cybersecurity-Skills
68
本指南详细介绍了如何检测进程空洞化(Process Hollowing)这种高级防御规避技术。通过分析进程的内存映射区域、关联EDR和Sysmon等系统数据,识别进程的内存状态与磁盘上的原始二进制文件是否出现不一致。适用于调查伪装成合法系统进程的内存恶意代码。
查看详情
恶意软件进程注入检测
detecting-process-injection-techniques
mukul975/Anthropic-Cybersecurity-Skills
155
本技能用于检测高级恶意软件的进程注入行为,涵盖DLL注入、进程空洞、APC注入和线程劫持等。通过使用内存取证(Volatility)、API监控(Sysmon)和行为分析,识别恶意代码痕迹和可疑的进程活动,用于深度安全防御。
查看详情
检测可疑PowerShell执行活动
detecting-suspicious-powershell-execution
mukul975/Anthropic-Cybersecurity-Skills
305
这是一份关于检测可疑PowerShell执行活动的威胁狩猎指南。它指导用户利用EDR、SIEM和Sysmon等工具,查找编码命令、AMSI绕过、下载摇篮等高级攻击技术。适用于主动威胁检测、事件响应和安全评估场景。
查看详情
1
2
3
下一页
语言
简体中文
English