skills/analyzing-cyber-kill-chain/SKILL.md
根据 Lockheed Martin Cyber Kill Chain 框架分析入侵活动,识别对手已完成的阶段、防御成功或失败的位置,以及哪些控制措施本可在更早阶段中断攻击。适用于事后分析、构建以预防为中心的安全控制,或将检测差距映射到杀伤链阶段时使用。
npx skillsauth add killvxk/cybersecurity-skills-zh analyzing-cyber-kill-chainInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
在以下情况下使用本技能:
不适用于将本技能作为独立框架使用——应与 MITRE ATT&CK 结合使用,获取超越 7 阶段杀伤链所提供的技术级颗粒度。
Lockheed Martin Cyber Kill Chain 包含七个阶段。映射所有观察到的对手行动:
阶段 1 - 侦察(Reconnaissance):对手在攻击前收集目标信息。
阶段 2 - 武器化(Weaponization):对手创建攻击工具(恶意软件 + 漏洞利用)。
阶段 3 - 投递(Delivery):对手将武器传输至目标。
阶段 4 - 漏洞利用(Exploitation):对手利用漏洞执行代码。
阶段 5 - 安装(Installation):对手在目标上建立持久化(Persistence)。
阶段 6 - 命令与控制(C2):对手与被攻陷系统通信。
阶段 7 - 目标行动(Actions on Objectives):对手实现目标。
为事件创建阶段矩阵:
阶段 1: 侦察 → 已完成(未检测到)
阶段 2: 武器化 → 已完成(未检测到 — 攻击前活动)
阶段 3: 投递 → 已完成;钓鱼邮件绕过了安全邮件网关
阶段 4: 漏洞利用 → 已完成;CVE-2023-23397 被利用
阶段 5: 安装 → 已检测:EDR 标记了计划任务创建(攻击在此阻断)
阶段 6: C2 → 未达成(安装被阻断)
阶段 7: 目标行动 → 未达成
对每个未经检测就完成的阶段,记录防御控制差距。
每个杀伤链阶段映射到多个 ATT&CK 战术:
在每个阶段内,枚举观察到的具体 ATT&CK 技术并映射到现有检测能力。
对每个阶段,记录适用的防御行动方案(COA):
按以下结构组织发现结果:
| 术语 | 定义 | |------|-----------| | 杀伤链(Kill Chain) | 对手入侵阶段的顺序模型;从理论上讲,断开任何环节即可阻止攻击 | | 行动方案(COA) | 映射到每个杀伤链阶段的防御响应:检测、拒止、干扰、降级、欺骗、摧毁 | | 信标(Beaconing) | 被攻陷主机向对手服务器定期发送 C2 心跳包的模式;可通过频率分析检测 | | 阶段完成 | 对手成功完成一个杀伤链阶段并推进到下一阶段;纵深防御旨在阻止这一点 | | 情报获取/损失 | 分析在阶段 5(而非阶段 3)检测是否减少了对对手能力或意图的情报 |
testing
设计并执行社会工程学渗透测试,包括钓鱼、语音钓鱼、短信钓鱼和物理借口活动,以衡量人员安全韧性并识别培训差距。
testing
主持结构化的事件后审查,以识别根本原因、记录有效和无效的措施,并提出可操作的改进建议以提升未来的事件响应能力。
testing
通过分析举报的邮件、提取指标、评估凭据受攻陷情况、在全组织范围隔离恶意邮件并修复受影响账号来响应网络钓鱼事件。涵盖邮件头分析、URL/附件沙箱检测和邮箱范围清除操作。适用于网络钓鱼响应、邮件事件、凭据钓鱼、鱼叉式网络钓鱼调查或钓鱼修复相关请求。
tools
票据传递(Pass-the-Ticket,PtT)是一种横向移动技术,使用窃取的 Kerberos 票据(TGT 或 TGS)在不知道用户密码的情况下向服务进行认证。通过从已控制的主机内存中提取 Kerberos 票据,攻击者可以将这些票据注入自己的会话以模拟票据所有者。