skills/analyzing-threat-intelligence-feeds/SKILL.md
分析结构化和非结构化威胁情报(CTI)推送,提取可操作的指标、对手战术和攻击活动上下文。适用于导入商业或开源 CTI 情报、评估情报质量、将数据规范化为 STIX 2.1 格式,或使用攻击活动溯源归因富化现有 IOC 时使用。
npx skillsauth add killvxk/cybersecurity-skills-zh analyzing-threat-intelligence-feedsInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
在以下情况下使用本技能:
不适用于未建立 CTI 基线时进行原始数据包捕获分析或实时事件分诊。
按类型列出所有可用情报(商业、政府、ISAC、OSINT):
对每个情报从以下维度打分:更新频率、历史准确率、对您所在行业的覆盖度、以及溯源深度。使用基于 NIST SP 800-150(网络威胁信息共享指南)标准的加权评分矩阵。
对于支持 TAXII 的情报:
taxii2-client discover https://feed.example.com/taxii/
taxii2-client get-collection --collection-id <id> --since 2024-01-01
对于 REST API 情报(如 Recorded Future):
risk_score_min=65 查询 /v2/indicator/search 以过滤低置信度 IOC使用 OASIS 标准架构将每个 IOC 转换为 STIX 2.1 对象:
pattern: "[ipv4-addr:value = '...']" 的 indicator 对象pattern: "[domain-name:value = '...']" 的 indicatorpattern: "[file:hashes.SHA-256 = '...']" 的 indicator附加 relationship 对象,将指标链接到 threat-actor 或 malware 对象。根据来源准确率评级设置 confidence 字段(0-100)。
使用规范化后的值+类型作为复合键,针对 TIP 现有数据库进行去重。对保留的 IOC 进行富化:
通过 TAXII 2.1 推送将富化后的指标导出到 SIEM(Splunk、Microsoft Sentinel)、防火墙(Palo Alto XSOAR Playbook)和 EDR 平台。按指标类型设置 TTL:IP 地址 30 天、域名 90 天、文件哈希 1 年。
| 术语 | 定义 | |------|-----------| | STIX 2.1 | 结构化威胁信息表达式——OASIS 标准 JSON 架构,用于 CTI 对象(指标、威胁行为者、攻击活动和关系) | | TAXII 2.1 | 情报信息可信自动交换——基于 HTTPS 的协议,用于在服务器和客户端之间共享 STIX 内容 | | IOC(失陷指标) | 表明系统可能已被攻陷的可观测工件(IP、域名、哈希、URL) | | TLP | 流量灯协议——以颜色编码分类(RED/AMBER/GREEN/WHITE),定义 CTI 的共享限制 | | 置信度分数 | STIX 中的数值(0-100),反映生产者对指标恶意溯源的确信程度 | | 情报准确性 | 以生产检测中真正例率衡量的情报历史准确率 |
testing
设计并执行社会工程学渗透测试,包括钓鱼、语音钓鱼、短信钓鱼和物理借口活动,以衡量人员安全韧性并识别培训差距。
testing
主持结构化的事件后审查,以识别根本原因、记录有效和无效的措施,并提出可操作的改进建议以提升未来的事件响应能力。
testing
通过分析举报的邮件、提取指标、评估凭据受攻陷情况、在全组织范围隔离恶意邮件并修复受影响账号来响应网络钓鱼事件。涵盖邮件头分析、URL/附件沙箱检测和邮箱范围清除操作。适用于网络钓鱼响应、邮件事件、凭据钓鱼、鱼叉式网络钓鱼调查或钓鱼修复相关请求。
tools
票据传递(Pass-the-Ticket,PtT)是一种横向移动技术,使用窃取的 Kerberos 票据(TGT 或 TGS)在不知道用户密码的情况下向服务进行认证。通过从已控制的主机内存中提取 Kerberos 票据,攻击者可以将这些票据注入自己的会话以模拟票据所有者。