Anthropic-Cybersecurity-Skills 实战:企业端点恶意软件事件响应(Malware Incident Response)完整指南
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
导读
本指南基于开源仓库 Anthropic-Cybersecurity-Skills 中的conducting-malware-incident-response技能文档,系统讲解在企业端点环境中响应恶意软件感染的端到端流程:从 EDR 告警确认、感染范围评估、主机隔离遏制,到恶意样本分析、清除根除与恢复验证,全程对齐 MITRE ATT&CK 战术与 NIST CSF 响应控制。读者将掌握一套可落地的事件响应工作流、关键概念与术语、典型攻击场景的处置手法,以及本仓库提供的可运行自动化处置脚本(基于 VirusTotal / MalwareBazaar / ThreatFox / CrowdStrike / Splunk API)的调用方式。
一、何时启用该技能
该技能用于已确认或高度疑似的企业端点恶意软件感染,典型触发场景包括:
- EDR 或杀毒软件检测到一台或多台端点执行了恶意软件;
- 用户报告了疑似中毒的异常系统行为;
- 威胁情报显示有针对本行业组织的恶意软件活动;
- 网络监控发现符合已知恶意软件 C2 模式的 beaconing(心跳回连)流量;
- 沙箱投递(detonation)检测返回恶意结论。
需要特别说明的是:该技能不适用于研究场景下的恶意样本逆向分析——那是analyzing-malware-*系列专门技能的职责范围。
二、前置条件
| 类别 | 要求 |
|---|---|
| EDR 平台 | 具备进程树可见性与主机隔离能力(如 CrowdStrike Falcon、Microsoft Defender for Endpoint) |
| 沙箱环境 | Cuckoo、ANY.RUN、Joe Sandbox、Hybrid Analysis 等动态分析平台 |
| 威胁情报 | VirusTotal、MalwareBazaar 等用于恶意家族识别与 IOC 富化 |
| 取证工具 | FTK Imager、KAPE 等用于证据保全与快速工件采集 |
| 恢复资源 | 干净的黄金镜像(gold image)用于低置信度场景下重装 |
| 参考框架 | MITRE ATT&CK 框架,用于技术映射与报告标准化 |
三、六步处置工作流
该技能的核心脉络是「检测确认 → 范围评估 → 遏制 → 分析 → 清除 → 恢复验证」六步闭环。
Step 1:检测与确认恶意软件存在
验证 EDR 告警并收集初始指标(IOC):
- 审阅 EDR 告警详情:检测名称、文件路径、SHA-256 哈希、进程树;
- 判断该检测属于已知家族还是通用启发式检测;
- 将文件哈希提交 VirusTotal、MalwareBazaar 与内部威胁情报平台比对;
- 审查进程执行链,还原恶意软件的投递方式。
以下为一个典型的检测摘要(示例数据):
Detection Summary: File: C:\Users\jsmith\AppData\Local\Temp\update.exe SHA-256: a1b2c3d4e5f6... Detection: CrowdStrike: Malware/Qakbot | VirusTotal: 58/72 engines Parent: WINWORD.EXE → cmd.exe → powershell.exe → update.exe Delivery: Email attachment (Invoice-Nov2025.docm) Network: HTTPS POST to 185.220.101[.]42:443 every 60s Persistence: Scheduled Task "WindowsUpdate" → update.exeStep 2:评估感染范围
确定受影响系统数量与恶意软件的传播方式:
- 用 EDR 在全网端点搜索该哈希、文件名与行为指标;
- 检查是否存在网络传播(SMB、WMI、PsExec、漏洞利用);
- 查询邮件网关日志,枚举投递邮件的所有收件人;
- 搜索其他内部主机到已知 C2 基础设施的通信;
- 检查所有已感染主机上的持久化机制。
Step 3:遏制感染主机
按照主动入侵遏制流程执行遏制:
- 通过 EDR 对感染端点进行网络隔离;
- 在防火墙与 DNS 层阻断恶意 C2 基础设施;
- 在全组织 EDR 防护策略中全局封禁恶意哈希;
- 若为邮件投递,从所有邮箱隔离投递邮件;
- 若疑似凭据被盗,禁用受感染用户账户。
Step 4:分析恶意软件
执行足以支撑彻底清除的分析工作:
- 将样本提交沙箱做动态分析(行为报告、释放文件、网络 IOC);
- 识别全部持久化机制:注册表项、计划任务、服务、WMI 订阅、启动文件夹;
- 记录全部文件系统工件:释放文件、被修改文件、新建目录;
- 提取网络 IOC:C2 域名、IP、URL、User-Agent、JA3/JA3S 指纹;
- 将观察到的行为映射到 MITRE ATT&CK 技术编号。
示例:Qakbot 变种分析摘要(示例数据)
Malware Analysis Summary - Qakbot Variant ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Initial Access: T1566.001 - Spearphishing Attachment (.docm) Execution: T1059.001 - PowerShell (encoded downloader) Persistence: T1053.005 - Scheduled Task Defense Evasion: T1055.012 - Process Hollowing (explorer.exe) C2: T1071.001 - HTTPS with custom headers Collection: T1005 - Data from Local System (browser credentials) Exfiltration: T1041 - Exfiltration Over C2 Channel Artifacts: - C:\Users\*\AppData\Local\Temp\update.exe (dropper) - C:\ProgramData\Microsoft\{GUID}\config.dll (payload) - HKCU\Software\Microsoft\Windows\CurrentVersion\Run\{random} (backup persistence) - Scheduled Task: "WindowsUpdate" (primary persistence)Step 5:根除恶意软件
从每个受感染系统移除全部恶意工件:
- 终止恶意进程与被注入的线程;
- 删除所有已定位路径上的恶意文件;
- 移除持久化机制(计划任务、注册表项、服务、WMI 订阅);
- 若确认存在凭据窃取,清除浏览器凭据存储;
- 执行一次完整 EDR 扫描,确认无残留工件;
- 若清除置信度低,使用干净黄金镜像重装系统。
Step 6:恢复与验证
将系统逐步恢复生产并验证干净状态:
- 将已遏制系统分阶段重新接入网络;
- 持续72 小时监控,观察恶意指标是否复发;
- 强制重置受影响端点上的所有用户口令;
- 验证全环境 C2 流量已完全停止;
- 基于调查中发现的 IOC 更新检测规则;
- 向情报共享伙伴(ISAC、MISP)分发 IOC。
四、关键概念速查
| 术语 | 定义 |
|---|---|
| Malware Family | 共享代码、基础设施或行为模式的恶意变体分类(如 Qakbot、Emotet、Cobalt Strike) |
| Process Hollowing | 恶意软件以挂起状态创建合法进程、用恶意代码替换其内存后恢复执行的技巧 |
| Beacon | 恶意软件周期性回连 C2 服务器的网络通信,通常带固定间隔与抖动(jitter)以规避检测 |
| Dropper | 下载或解包主 payload 的初始恶意组件,常经钓鱼投递 |
| Persistence Mechanism | 恶意软件用于跨重启存活的机制(注册表自启动键、计划任务、服务、WMI 事件订阅) |
| IOC (Indicator of Compromise) | 文件哈希、IP、域名、注册表键等可观测工件,用于指示恶意存在 |
五、工具与系统清单
- CrowdStrike Falcon / Microsoft Defender for Endpoint:检测、遏制与威胁狩猎的 EDR 平台;
- ANY.RUN / Joe Sandbox:交互式恶意沙箱,用于动态行为分析;
- VirusTotal / MalwareBazaar:样本识别与 IOC 富化的恶意情报平台;
- KAPE(Kroll Artifact Parser and Extractor):从感染端点快速采集工件的取证分流工具;
- YARA:基于观测指标编写自定义恶意检测规则的模式匹配引擎。
六、典型场景:Emotet 加载器 → Cobalt Strike 部署
场景背景:EDR 检测到一个宏文档衍生 PowerShell,下载 Emotet DLL,随后加载 Cobalt Strike beacon。45 分钟内三台主机被感染。
处置步骤:
- 立即隔离三台主机,并在边界阻断 C2 IP;
- 在邮件网关中检索原始钓鱼邮件的全部收件人并隔离该邮件;
- 全网端点点位扫描 Emotet DLL 哈希与 Cobalt Strike beacon 指标;
- 分析 Cobalt Strike beacon 配置,提取 watermark、C2 profile 与 staging URL;
- 检查凭据窃取痕迹(Mimikatz/LSASS dump)与横向移动工件;
- 清除全部恶意工件并重置受影响用户凭据。
常见陷阱(Pitfalls):
- 只盯着 Emotet,漏掉第二阶段的 Cobalt Strike payload;
- 未提取并封禁 Cobalt Strike Malleable C2 profile 指标;
- 只处理初始检测点,未排查额外持久化(Emotet 常安装多个备用持久化机制)。
七、标准输出格式:事件响应报告模板
调查结案时按以下结构输出报告:
MALWARE INCIDENT RESPONSE REPORT ================================= Incident: INC-2025-1547 Malware Family: Qakbot (variant: Obama265) Delivery Vector: Spearphishing attachment (Invoice-Nov2025.docm) First Detection: 2025-11-15T14:23:17Z Scope: 4 endpoints confirmed infected INFECTION TIMELINE 14:18 UTC - Phishing email received by jsmith@corp.example.com 14:19 UTC - Macro executed in WINWORD.EXE 14:20 UTC - PowerShell downloads update.exe from staging server 14:21 UTC - update.exe establishes persistence (Scheduled Task) 14:23 UTC - C2 beacon initiated to 185.220.101[.]42 14:35 UTC - Lateral spread to WKSTN-087 via stolen credentials 14:42 UTC - EDR detection fires, SOC alerted IOCs EXTRACTED File Hashes: [SHA-256 list] C2 Domains: [domain list] C2 IPs: [IP list] File Paths: [artifact paths] ERADICATION STATUS [x] All malware artifacts removed from 4 hosts [x] Persistence mechanisms deleted [x] C2 infrastructure blocked [x] Compromised credentials reset [x] Email quarantined from all mailboxes RECOMMENDATIONS 1. Deploy YARA rule for Qakbot variant detection 2. Block macro execution in documents from external senders 3. Implement application whitelisting on finance workstations八、仓库源码深挖:自动化恶意软件 IR Agent
上述六步工作流在本仓库中不仅有流程文档,还配套了一个可直接运行的自动化处置脚本scripts/agent.py,以及完整的 API 参考文档。该 Agent 将「哈希计算 → 情报富化 → 家族归因 → 关联 IOC 检索 → 端点隔离 → 企业范围 IOC 搜索 → 报告生成」流水线自动化,对应工作流中的 Step 1(确认)、Step 2(范围)与 Step 3(遏制)。
8.1 运行方式
仅依赖requests >= 2.28,CLI 用法:
python agent.py --incident-id INC-001 --sample malware.exe --vt-key <key> \ --cs-token <token> --device-id <id> --output report.json参数说明:
| 参数 | 必填 | 作用 |
|---|---|---|
--incident-id | 是 | 事件编号,用于报告标识 |
--sample | 二选一 | 本地样本路径,自动计算 SHA-256 与 MD5 |
--hash | 二选一 | 直接提供 SHA-256 哈希(无样本文件时) |
--vt-key | 否 | VirusTotal v3 API 密钥,触发文件信誉查询 |
--cs-token/--device-id | 否 | CrowdStrike API 令牌与设备 ID,触发端点隔离 |
--output | 否 | 报告输出路径,默认malware_ir_report.json |
8.2 核心函数与调用链
从 agent.py 的源码结构看,其主流程(main())按序执行:
hash_file(file_path):以 8192 字节分块读取样本,同时计算 SHA-256 与 MD5——这与工作流 Step 1 中「记录文件哈希」的要求一一对应;query_virustotal(file_hash, api_key):调用 VirusTotal v3/api/v3/files/{hash}接口,解析last_analysis_stats得到恶意/未检出引擎数与检出总数,并提取popular_threat_classification(流行威胁标签)、文件类型、首次提交时间与标签;query_malwarebazaar(file_hash):POST 到mb-api.abuse.ch/api/v1/(query=get_info),返回样本家族签名(signature)、文件类型、投递方式与情报字段,用于家族归因;query_threatfox_iocs(malware_family):以家族名作为tag检索 ThreatFox,默认取 50 条关联 IOC(C2 IP、域名、URL 及置信度),对应 Step 4 的网络 IOC 提取;isolate_endpoint_crowdstrike(api_base, token, device_id):向 CrowdStrike Falcon/devices/entities/devices-actions/v2?action_name=contain发起contain动作,202 响应即视为隔离成功——这是 Step 3 网络隔离的编程化实现;search_enterprise_iocs(splunk_url, session_key, iocs):将前 20 条 IOC 拼接为index=* ("ioc1" OR "ioc2" ...)的 SPL 搜索,统计命中主机与 sourcetype,完成企业级 IOC 范围扫描(Step 2 的自动化);代码通过SKIP_TLS_VERIFY=true环境变量支持实验室自签名证书环境;generate_malware_ir_report(...):汇总哈希、VT 结果、Bazaar 家族、关联 IOC 与遏制动作,生成结构化 JSON 报告并落盘。
8.3 外部 API 一览
references/api-reference.md 中给出了完整的外部依赖清单:
| API | 端点 | 认证 | 用途 |
|---|---|---|---|
| VirusTotal v3 | /api/v3/files/{hash} | API key | 文件信誉 |
| MalwareBazaar | https://mb-api.abuse.ch/api/v1/ | 无 | 样本元数据 |
| ThreatFox | https://threatfox-api.abuse.ch/api/v1/ | 无 | 家族关联 IOC |
| CrowdStrike | /devices/entities/devices-actions/v2 | Bearer token | 端点隔离 |
使用注意:VirusTotal 与 CrowdStrike 需要真实 API 凭据;MalwareBazaar 与 ThreatFox 无需认证即可查询公开情报,适合在实验室环境先行验证脚本流程。
九、框架映射:本技能在六框架体系中的位置
本仓库将 817 个结构化技能映射到 MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、D3FEND、NIST AI RMF 与 MITRE F3 六类框架。本技能在 SKILL.md 的 YAML front-matter 中声明了如下映射:
- MITRE ATT&CK:T1204(用户执行)、T1027(混淆文件或信息)、T1055(进程注入)、T1059(命令与脚本解释器)、T1486(数据加密冲击)——覆盖从投递执行到勒索冲击的整条链;
- NIST CSF 2.0:RS.MA-01/02(缓解/遏制管理)、RS.AN-03(分析)、RC.RP-01(恢复计划执行),即「响应-缓解」与「恢复」类控制;
- D3FEND 技术:文件元数据一致性校验、应用协议命令分析、标识符分析、内容格式转换、消息分析——对应分析阶段对文件、网络与行为证据的防御性验证。
在仓库的 mappings/attack-navigator-layer.json 中,本技能被多次引用:既出现在进程注入(T1055)相关的检测/响应技能组合中,也出现在analyzing-*-indicators、building-attack-pattern-library-from-cti-reports、executing-red-team-exercise等相邻技能群中,说明它在「响应 + 检测 + 红队验证」体系里承担着关键衔接角色。关于全仓库的战术覆盖统计,可参见 mappings/mitre-attack/coverage-summary.md(其中 incident-response 子域对 Impact 战术呈高相关强度)。
十、落地要点小结
- 先确认再扩散:任何处置动作前,务必用哈希、进程链与情报平台三重确认恶意性,避免误伤;
- 遏制优先于分析:感染一旦确认,先隔离主机、阻断 C2、封禁哈希,再进入分析环节;
- 分析要服务清除:持久化机制、释放文件与网络 IOC 必须枚举穷尽,否则清除不彻底;
- 低置信度就重装:无法确信清除干净时,直接用黄金镜像重建,比反复扫描更可靠;
- 恢复必须验证:72 小时监控、凭据重置、C2 静默确认三者缺一不可;
- 善用自动化:本仓库 agent.py 可在数分钟内完成哈希计算、双平台归因、家族 IOC 拉取与 CrowdStrike 隔离,显著压缩响应时间;
- 输出标准化报告:按第七节模板输出时间线、IOC、清除状态与改进建议,便于复盘与情报共享。
该技能文档位于仓库 skills/conducting-malware-incident-response/SKILL.md,配套 API 文档与自动化脚本与之一体使用,即可形成「文档指引 + 脚本执行」的完整恶意软件事件响应能力。
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考