Anthropic-Cybersecurity-Skills 实战:企业端点恶意软件事件响应(Malware Incident Response)完整指南
2026/9/12 10:48:43 网站建设 项目流程

Anthropic-Cybersecurity-Skills 实战:企业端点恶意软件事件响应(Malware Incident Response)完整指南

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

导读

本指南基于开源仓库 Anthropic-Cybersecurity-Skills 中的conducting-malware-incident-response技能文档,系统讲解在企业端点环境中响应恶意软件感染的端到端流程:从 EDR 告警确认、感染范围评估、主机隔离遏制,到恶意样本分析、清除根除与恢复验证,全程对齐 MITRE ATT&CK 战术与 NIST CSF 响应控制。读者将掌握一套可落地的事件响应工作流、关键概念与术语、典型攻击场景的处置手法,以及本仓库提供的可运行自动化处置脚本(基于 VirusTotal / MalwareBazaar / ThreatFox / CrowdStrike / Splunk API)的调用方式。


一、何时启用该技能

该技能用于已确认或高度疑似的企业端点恶意软件感染,典型触发场景包括:

  • EDR 或杀毒软件检测到一台或多台端点执行了恶意软件;
  • 用户报告了疑似中毒的异常系统行为;
  • 威胁情报显示有针对本行业组织的恶意软件活动;
  • 网络监控发现符合已知恶意软件 C2 模式的 beaconing(心跳回连)流量;
  • 沙箱投递(detonation)检测返回恶意结论。

需要特别说明的是:该技能不适用于研究场景下的恶意样本逆向分析——那是analyzing-malware-*系列专门技能的职责范围。

二、前置条件

类别要求
EDR 平台具备进程树可见性与主机隔离能力(如 CrowdStrike Falcon、Microsoft Defender for Endpoint)
沙箱环境Cuckoo、ANY.RUN、Joe Sandbox、Hybrid Analysis 等动态分析平台
威胁情报VirusTotal、MalwareBazaar 等用于恶意家族识别与 IOC 富化
取证工具FTK Imager、KAPE 等用于证据保全与快速工件采集
恢复资源干净的黄金镜像(gold image)用于低置信度场景下重装
参考框架MITRE ATT&CK 框架,用于技术映射与报告标准化

三、六步处置工作流

该技能的核心脉络是「检测确认 → 范围评估 → 遏制 → 分析 → 清除 → 恢复验证」六步闭环。

Step 1:检测与确认恶意软件存在

验证 EDR 告警并收集初始指标(IOC):

  1. 审阅 EDR 告警详情:检测名称、文件路径、SHA-256 哈希、进程树;
  2. 判断该检测属于已知家族还是通用启发式检测;
  3. 将文件哈希提交 VirusTotal、MalwareBazaar 与内部威胁情报平台比对;
  4. 审查进程执行链,还原恶意软件的投递方式。

以下为一个典型的检测摘要(示例数据):

Detection Summary: File: C:\Users\jsmith\AppData\Local\Temp\update.exe SHA-256: a1b2c3d4e5f6... Detection: CrowdStrike: Malware/Qakbot | VirusTotal: 58/72 engines Parent: WINWORD.EXE → cmd.exe → powershell.exe → update.exe Delivery: Email attachment (Invoice-Nov2025.docm) Network: HTTPS POST to 185.220.101[.]42:443 every 60s Persistence: Scheduled Task "WindowsUpdate" → update.exe

Step 2:评估感染范围

确定受影响系统数量与恶意软件的传播方式:

  • 用 EDR 在全网端点搜索该哈希、文件名与行为指标;
  • 检查是否存在网络传播(SMB、WMI、PsExec、漏洞利用);
  • 查询邮件网关日志,枚举投递邮件的所有收件人;
  • 搜索其他内部主机到已知 C2 基础设施的通信;
  • 检查所有已感染主机上的持久化机制。

Step 3:遏制感染主机

按照主动入侵遏制流程执行遏制:

  • 通过 EDR 对感染端点进行网络隔离
  • 在防火墙与 DNS 层阻断恶意 C2 基础设施
  • 在全组织 EDR 防护策略中全局封禁恶意哈希
  • 若为邮件投递,从所有邮箱隔离投递邮件
  • 若疑似凭据被盗,禁用受感染用户账户

Step 4:分析恶意软件

执行足以支撑彻底清除的分析工作:

  • 将样本提交沙箱做动态分析(行为报告、释放文件、网络 IOC);
  • 识别全部持久化机制:注册表项、计划任务、服务、WMI 订阅、启动文件夹;
  • 记录全部文件系统工件:释放文件、被修改文件、新建目录;
  • 提取网络 IOC:C2 域名、IP、URL、User-Agent、JA3/JA3S 指纹;
  • 将观察到的行为映射到 MITRE ATT&CK 技术编号。

示例:Qakbot 变种分析摘要(示例数据)

Malware Analysis Summary - Qakbot Variant ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Initial Access: T1566.001 - Spearphishing Attachment (.docm) Execution: T1059.001 - PowerShell (encoded downloader) Persistence: T1053.005 - Scheduled Task Defense Evasion: T1055.012 - Process Hollowing (explorer.exe) C2: T1071.001 - HTTPS with custom headers Collection: T1005 - Data from Local System (browser credentials) Exfiltration: T1041 - Exfiltration Over C2 Channel Artifacts: - C:\Users\*\AppData\Local\Temp\update.exe (dropper) - C:\ProgramData\Microsoft\{GUID}\config.dll (payload) - HKCU\Software\Microsoft\Windows\CurrentVersion\Run\{random} (backup persistence) - Scheduled Task: "WindowsUpdate" (primary persistence)

Step 5:根除恶意软件

从每个受感染系统移除全部恶意工件:

  • 终止恶意进程与被注入的线程;
  • 删除所有已定位路径上的恶意文件;
  • 移除持久化机制(计划任务、注册表项、服务、WMI 订阅);
  • 若确认存在凭据窃取,清除浏览器凭据存储;
  • 执行一次完整 EDR 扫描,确认无残留工件;
  • 若清除置信度低,使用干净黄金镜像重装系统

Step 6:恢复与验证

将系统逐步恢复生产并验证干净状态:

  • 将已遏制系统分阶段重新接入网络;
  • 持续72 小时监控,观察恶意指标是否复发;
  • 强制重置受影响端点上的所有用户口令;
  • 验证全环境 C2 流量已完全停止;
  • 基于调查中发现的 IOC 更新检测规则;
  • 向情报共享伙伴(ISAC、MISP)分发 IOC。

四、关键概念速查

术语定义
Malware Family共享代码、基础设施或行为模式的恶意变体分类(如 Qakbot、Emotet、Cobalt Strike)
Process Hollowing恶意软件以挂起状态创建合法进程、用恶意代码替换其内存后恢复执行的技巧
Beacon恶意软件周期性回连 C2 服务器的网络通信,通常带固定间隔与抖动(jitter)以规避检测
Dropper下载或解包主 payload 的初始恶意组件,常经钓鱼投递
Persistence Mechanism恶意软件用于跨重启存活的机制(注册表自启动键、计划任务、服务、WMI 事件订阅)
IOC (Indicator of Compromise)文件哈希、IP、域名、注册表键等可观测工件,用于指示恶意存在

五、工具与系统清单

  • CrowdStrike Falcon / Microsoft Defender for Endpoint:检测、遏制与威胁狩猎的 EDR 平台;
  • ANY.RUN / Joe Sandbox:交互式恶意沙箱,用于动态行为分析;
  • VirusTotal / MalwareBazaar:样本识别与 IOC 富化的恶意情报平台;
  • KAPE(Kroll Artifact Parser and Extractor):从感染端点快速采集工件的取证分流工具;
  • YARA:基于观测指标编写自定义恶意检测规则的模式匹配引擎。

六、典型场景:Emotet 加载器 → Cobalt Strike 部署

场景背景:EDR 检测到一个宏文档衍生 PowerShell,下载 Emotet DLL,随后加载 Cobalt Strike beacon。45 分钟内三台主机被感染。

处置步骤

  1. 立即隔离三台主机,并在边界阻断 C2 IP;
  2. 在邮件网关中检索原始钓鱼邮件的全部收件人并隔离该邮件;
  3. 全网端点点位扫描 Emotet DLL 哈希与 Cobalt Strike beacon 指标;
  4. 分析 Cobalt Strike beacon 配置,提取 watermark、C2 profile 与 staging URL;
  5. 检查凭据窃取痕迹(Mimikatz/LSASS dump)与横向移动工件;
  6. 清除全部恶意工件并重置受影响用户凭据。

常见陷阱(Pitfalls)

  • 只盯着 Emotet,漏掉第二阶段的 Cobalt Strike payload;
  • 未提取并封禁 Cobalt Strike Malleable C2 profile 指标;
  • 只处理初始检测点,未排查额外持久化(Emotet 常安装多个备用持久化机制)。

七、标准输出格式:事件响应报告模板

调查结案时按以下结构输出报告:

MALWARE INCIDENT RESPONSE REPORT ================================= Incident: INC-2025-1547 Malware Family: Qakbot (variant: Obama265) Delivery Vector: Spearphishing attachment (Invoice-Nov2025.docm) First Detection: 2025-11-15T14:23:17Z Scope: 4 endpoints confirmed infected INFECTION TIMELINE 14:18 UTC - Phishing email received by jsmith@corp.example.com 14:19 UTC - Macro executed in WINWORD.EXE 14:20 UTC - PowerShell downloads update.exe from staging server 14:21 UTC - update.exe establishes persistence (Scheduled Task) 14:23 UTC - C2 beacon initiated to 185.220.101[.]42 14:35 UTC - Lateral spread to WKSTN-087 via stolen credentials 14:42 UTC - EDR detection fires, SOC alerted IOCs EXTRACTED File Hashes: [SHA-256 list] C2 Domains: [domain list] C2 IPs: [IP list] File Paths: [artifact paths] ERADICATION STATUS [x] All malware artifacts removed from 4 hosts [x] Persistence mechanisms deleted [x] C2 infrastructure blocked [x] Compromised credentials reset [x] Email quarantined from all mailboxes RECOMMENDATIONS 1. Deploy YARA rule for Qakbot variant detection 2. Block macro execution in documents from external senders 3. Implement application whitelisting on finance workstations

八、仓库源码深挖:自动化恶意软件 IR Agent

上述六步工作流在本仓库中不仅有流程文档,还配套了一个可直接运行的自动化处置脚本scripts/agent.py,以及完整的 API 参考文档。该 Agent 将「哈希计算 → 情报富化 → 家族归因 → 关联 IOC 检索 → 端点隔离 → 企业范围 IOC 搜索 → 报告生成」流水线自动化,对应工作流中的 Step 1(确认)、Step 2(范围)与 Step 3(遏制)。

8.1 运行方式

仅依赖requests >= 2.28,CLI 用法:

python agent.py --incident-id INC-001 --sample malware.exe --vt-key <key> \ --cs-token <token> --device-id <id> --output report.json

参数说明:

参数必填作用
--incident-id事件编号,用于报告标识
--sample二选一本地样本路径,自动计算 SHA-256 与 MD5
--hash二选一直接提供 SHA-256 哈希(无样本文件时)
--vt-keyVirusTotal v3 API 密钥,触发文件信誉查询
--cs-token/--device-idCrowdStrike API 令牌与设备 ID,触发端点隔离
--output报告输出路径,默认malware_ir_report.json

8.2 核心函数与调用链

从 agent.py 的源码结构看,其主流程(main())按序执行:

  1. hash_file(file_path):以 8192 字节分块读取样本,同时计算 SHA-256 与 MD5——这与工作流 Step 1 中「记录文件哈希」的要求一一对应;
  2. query_virustotal(file_hash, api_key):调用 VirusTotal v3/api/v3/files/{hash}接口,解析last_analysis_stats得到恶意/未检出引擎数与检出总数,并提取popular_threat_classification(流行威胁标签)、文件类型、首次提交时间与标签;
  3. query_malwarebazaar(file_hash):POST 到mb-api.abuse.ch/api/v1/query=get_info),返回样本家族签名(signature)、文件类型、投递方式与情报字段,用于家族归因
  4. query_threatfox_iocs(malware_family):以家族名作为tag检索 ThreatFox,默认取 50 条关联 IOC(C2 IP、域名、URL 及置信度),对应 Step 4 的网络 IOC 提取;
  5. isolate_endpoint_crowdstrike(api_base, token, device_id):向 CrowdStrike Falcon/devices/entities/devices-actions/v2?action_name=contain发起contain动作,202 响应即视为隔离成功——这是 Step 3 网络隔离的编程化实现;
  6. search_enterprise_iocs(splunk_url, session_key, iocs):将前 20 条 IOC 拼接为index=* ("ioc1" OR "ioc2" ...)的 SPL 搜索,统计命中主机与 sourcetype,完成企业级 IOC 范围扫描(Step 2 的自动化);代码通过SKIP_TLS_VERIFY=true环境变量支持实验室自签名证书环境;
  7. generate_malware_ir_report(...):汇总哈希、VT 结果、Bazaar 家族、关联 IOC 与遏制动作,生成结构化 JSON 报告并落盘。

8.3 外部 API 一览

references/api-reference.md 中给出了完整的外部依赖清单:

API端点认证用途
VirusTotal v3/api/v3/files/{hash}API key文件信誉
MalwareBazaarhttps://mb-api.abuse.ch/api/v1/样本元数据
ThreatFoxhttps://threatfox-api.abuse.ch/api/v1/家族关联 IOC
CrowdStrike/devices/entities/devices-actions/v2Bearer token端点隔离

使用注意:VirusTotal 与 CrowdStrike 需要真实 API 凭据;MalwareBazaar 与 ThreatFox 无需认证即可查询公开情报,适合在实验室环境先行验证脚本流程。

九、框架映射:本技能在六框架体系中的位置

本仓库将 817 个结构化技能映射到 MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、D3FEND、NIST AI RMF 与 MITRE F3 六类框架。本技能在 SKILL.md 的 YAML front-matter 中声明了如下映射:

  • MITRE ATT&CK:T1204(用户执行)、T1027(混淆文件或信息)、T1055(进程注入)、T1059(命令与脚本解释器)、T1486(数据加密冲击)——覆盖从投递执行到勒索冲击的整条链;
  • NIST CSF 2.0:RS.MA-01/02(缓解/遏制管理)、RS.AN-03(分析)、RC.RP-01(恢复计划执行),即「响应-缓解」与「恢复」类控制;
  • D3FEND 技术:文件元数据一致性校验、应用协议命令分析、标识符分析、内容格式转换、消息分析——对应分析阶段对文件、网络与行为证据的防御性验证。

在仓库的 mappings/attack-navigator-layer.json 中,本技能被多次引用:既出现在进程注入(T1055)相关的检测/响应技能组合中,也出现在analyzing-*-indicatorsbuilding-attack-pattern-library-from-cti-reportsexecuting-red-team-exercise等相邻技能群中,说明它在「响应 + 检测 + 红队验证」体系里承担着关键衔接角色。关于全仓库的战术覆盖统计,可参见 mappings/mitre-attack/coverage-summary.md(其中 incident-response 子域对 Impact 战术呈高相关强度)。

十、落地要点小结

  1. 先确认再扩散:任何处置动作前,务必用哈希、进程链与情报平台三重确认恶意性,避免误伤;
  2. 遏制优先于分析:感染一旦确认,先隔离主机、阻断 C2、封禁哈希,再进入分析环节;
  3. 分析要服务清除:持久化机制、释放文件与网络 IOC 必须枚举穷尽,否则清除不彻底;
  4. 低置信度就重装:无法确信清除干净时,直接用黄金镜像重建,比反复扫描更可靠;
  5. 恢复必须验证:72 小时监控、凭据重置、C2 静默确认三者缺一不可;
  6. 善用自动化:本仓库 agent.py 可在数分钟内完成哈希计算、双平台归因、家族 IOC 拉取与 CrowdStrike 隔离,显著压缩响应时间;
  7. 输出标准化报告:按第七节模板输出时间线、IOC、清除状态与改进建议,便于复盘与情报共享。

该技能文档位于仓库 skills/conducting-malware-incident-response/SKILL.md,配套 API 文档与自动化脚本与之一体使用,即可形成「文档指引 + 脚本执行」的完整恶意软件事件响应能力。

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询