资讯动态

Anthropic-Cybersecurity-Skills 横向移动检测 API 参考:事件 ID、Zeek 日志与 SIEM 检测规则实战指南

发布时间:2026/9/13 1:05:05 来源:尧图企业网站定制
Anthropic-Cybersecurity-Skills 横向移动检测 API 参考事件 ID、Zeek 日志与 SIEM 检测规则实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills在企业网络中攻击者完成初始入侵后往往通过横向移动Lateral MovementMITRE ATTCK TA0008在主机间跳板渗透最终抵达核心资产。本指南以 Anthropic-Cybersecurity-Skills 仓库中 detecting-lateral-movement-in-network 技能的 API 参考文档为骨架系统讲解 Windows 安全事件 ID 的语义、Zeek 日志字段与检测脚本、Splunk SPL 查询、python-evtx 解析方法以及 ATTCK 技术映射并结合仓库源码给出可直接落地部署的检测与狩猎方案。读完本文你将掌握从日志采集、规则构建到威胁狩猎的完整横向移动检测技术栈。1. Windows 事件 ID横向移动的端点侧证据Windows 安全日志Security与系统日志System记录了认证与服务创建行为是横向移动检测最直接的端点证据。下表源自 api-reference.md汇总了核心事件 ID 及其含义Event ID日志含义4624 (Type 3)Security网络登录SMB、PsExec4624 (Type 10)SecurityRDP 远程交互式登录4625Security登录失败尝试4648Security显式凭据使用RunAs4672Security分配管理员特权4768SecurityKerberos TGT 请求4769SecurityKerberos 服务票据4776SecurityNTLM 凭据验证7045System安装新服务PsExec 特征关键理解4624 事件需要结合 LogonType 字段区分场景Type 3网络登录通常对应 SMB 访问或 PsExec 服务执行Type 10RemoteInteractive对应 RDP 登录二者是横向移动最常出现的登录类型。7045 事件是 PsExec 的标志性产物——PsExec 会在目标系统上临时创建服务服务名通常为PSEXESVC因此在 SIEM 中监控EventCode7045即可捕获此类执行痕迹。4648 与 4672反映凭据显式使用与管理权限授予可与 4624 联动还原一次完整的提权-横向移动链。在 SKILL.md 中这些事件 ID 被明确列为 Windows 事件日志转发WEF必须采集的范围4624、4625、4648、4672、4768、4769系统日志侧还需采集 7045 与 7036为后续 SIEM 关联分析提供原始数据。2. Zeek 日志文件网络侧的横向移动视角仅依赖端点日志容易遗漏不产生 Windows 事件的攻击行为因此需在内部网络咽喉点部署 Zeek 进行网络侧观测。api-reference.md 列出了横向移动检测最常使用的 Zeek 日志日志内容conn.log全部连接记录需过滤出内网对内网的通信smb_mapping.logSMB 共享访问smb_files.logSMB 文件操作dce_rpc.logDCE/RPC 调用PsExec、WMIkerberos.logKerberos 票据操作ntlm.logNTLM 认证事件rdp.logRDP 连接元数据在 SKILL.md 中Zeek 配置建议通过向local.zeek追加策略模块来启用对应日志load policy/protocols/smb load policy/protocols/conn/known-hosts load policy/protocols/conn/known-services load frameworks/intel/seen加载后执行sudo zeekctl deploy即可生效。结合 Filebeat 模块可将conn.log、dns.log、smb_mapping.log、dce_rpc.log持续汇入 SIEM。3. Zeek 检测脚本内网东西向流量的横向移动告警api-reference.md 给出了一个最小可用的 Zeek 脚本其逻辑非常清晰源与目的均为内网地址且目的端口命中 445SMB、3389RDP或 5985WinRM时触发 Notice。event connection_established(c: connection) { if (Site::is_local_addr(c$id$orig_h) Site::is_local_addr(c$id$resp_h)) { if (c$id$resp_p 445/tcp || c$id$resp_p 3389/tcp || c$id$resp_p 5985/tcp) { NOTICE([ $noteLateralMovement::Suspicious, $connc, $msgfmt(Lateral: %s - %s:%s, c$id$orig_h, c$id$resp_h, c$id$resp_p) ]); } } }这是单连接触发的基础检测。仓库在 SKILL.md 中进一步给出了基于 SumStats 框架的聚合型检测脚本在 15 分钟时间窗口内统计单个源主机访问的内网 SMB 主机数量当超过阈值默认 5 台时触发SMB_Lateral_Spread告警——这种扇出模式比单连接告警更能反映真实的横向扩散行为同时支持通过redef调整阈值与时间窗口。4. Splunk SPLSIEM 关联查询在 SIEM 平台中需要将零散日志关联为高价值告警。api-reference.md 提供三组核心 Splunk SPL 查询# 单源访问多主机网络登录扇出 indexwineventlog EventCode4624 LogonType3 | stats dc(ComputerName) as targets values(ComputerName) as hosts by SourceIP Account_Name | where targets 5 # PsExec 检测网络登录后安装服务 indexwineventlog EventCode7045 ServiceNamePSEXESVC | table _time ComputerName ServiceName ServiceFileName AccountName # Pass-the-hashNTLM Type 3 登录 indexwineventlog EventCode4624 LogonType3 AuthenticationPackageNameNTLM | stats count by SourceIP ComputerName Account_Name三条查询对应三类典型场景多目标登录dc(ComputerName)统计单源访问的主机数targets 5过滤出疑似批量横向移动的源配合Account_Name可定位被盗用的账号。PsExec 落地直接以ServiceNamePSEXESVC命中 PsExec 服务创建是最明确的横向移动执行证据。Pass-the-hash 模式NTLM 网络登录Type 3本身就是哈希传递的典型特征按源 IP 与账号聚合后可进一步研判。SKILL.md 中的补充规则还包含过滤TargetUserName为ANONYMOUS LOGON或$结尾机器账户的干扰项对 RDPType 10登录按cidrmatch限定内网网段避免外网跳板机干扰。5. Sigma 规则跨 SIEM 的可移植检测为摆脱对单一 SIEM 的依赖SKILL.md 给出了 Sigma 格式的 pass-the-hash 检测规则并通过sigma-cli转换为目标平台查询title: Pass-the-Hash Lateral Movement Detection id: f8d98d6c-7a07-4d74-b064-dd4a3c244528 status: experimental description: Detects network logon with NTLM authentication to multiple hosts logsource: product: windows service: security detection: selection: EventID: 4624 LogonType: 3 AuthenticationPackageName: NTLM filter: TargetUserName|endswith: $ condition: selection and not filter timeframe: 15m count: field: ComputerName min: 3 group-by: TargetUserName level: high tags: - attack.lateral_movement - attack.t1550.002该规则引入了两个高级检测要素过滤条件排除机器账户$结尾与关联计数15 分钟内同一账号访问 ≥3 台主机。通过以下命令可转换为目标格式pip3 install sigma-cli sigma convert -t splunk lateral_movement_pth.yml sigma convert -t elasticsearch lateral_movement_pth.yml6. python-evtx离线解析 Windows EVTX 日志当无法直接接入 SIEM如取证场景时可用 python-evtx 离线解析 EVTX 文件。api-reference.md 给出的最小示例为import Evtx.Evtx as evtx with evtx.Evtx(Security.evtx) as log: for record in log.records(): xml record.xml() if EventID4624/EventID in xml: print(record.timestamp(), xml)仓库中的 scripts/agent.py 将该思路工程化为完整的检测 Agent。其核心设计包括事件 ID 常量表LATERAL_MOVEMENT_EVENT_IDS与可疑登录类型表SUSPICIOUS_LOGON_TYPESType 3 网络、Type 10 RDPanalyze_windows_auth_logs()通过正则rData NameLogonType(\d)/Data提取 LogonType将 4624 细分为网络登录与 RDP 登录并统计 4625失败、4648显式凭据、7045新服务的计数detect_pass_the_hash_pattern()实现单源访问超过 5 个不同目标的哈希传递候选告警逻辑PASS_THE_HASH_CANDIDATE严重度 HIGH。Agent 支持四种运行模式可直接用于取证分析# 分析 Zeek conn.log 中的内网连接 python3 agent.py zeek-conn /path/to/conn.log # 分析 SMB 共享映射 python3 agent.py zeek-smb /path/to/smb_mapping.log # 解析 Windows 安全日志 python3 agent.py windows /path/to/Security.evtx # 生成综合报告Zeek 目录 EVTX 文件 python3 agent.py report /opt/zeek/logs/current /path/to/Security.evtxZeek 解析部分实现了端口语义映射445/139 计为 SMB、3389 计为 RDP、5985/5986 计为 WinRM并据此输出风险评级SMB 连接 10 或 RDP 5 判为 HIGH。该实现直接对应 api-reference.md 中 Zeek 端口与 ATTCK 技术T1021.002/T1021.001/T1021.006的映射关系可作为理解日志字段与检测逻辑的参考实现。7. MITRE ATTCK TA0008技术-检测映射api-reference.md 将横向移动的常见技术与其检测手段一一对应便于按框架规划检测覆盖技术ID检测方法远程服务SMBT1021.002端口 445 7045 事件远程服务RDPT1021.001端口 3389 4624 Type 10远程服务WinRMT1021.006端口 5985/5986横向工具传输T1570SMB 文件操作哈希传递T1550.002工作站发出的 NTLM Type 3SKILL.md 的前置元数据中还声明了该技能的 MITRE ATTCK 覆盖T1021、T1046、T1040、T1557、T1071以及对应的 NIST CSF 控制项PR.IR-01、DE.CM-01、ID.AM-03、PR.DS-02和 D3FEND 技术网络流量分析、应用协议命令分析等体现了多框架对齐的设计理念。仓库 mappings/attack-navigator-layer.json 展示了全部技能在 ATTCK Enterprise 矩阵上的覆盖深度——T1021.002SMB/Windows Admin Shares是整个仓库中覆盖最高的技术之一。8. 实战从单条告警到完整攻击链还原将以上检测手段组合即可还原攻击者的完整横向移动路径。以 SKILL.md 中的勒索软件横向移动场景为例推荐调查流程为确认触发点查询 7045 事件确认 PsExec 服务创建定位源 IP回溯认证历史按源 IP 检索 4624 Type 3 事件发现其 1 小时内 NTLM 登录 8 台服务器pass-the-hash 模式交叉验证网络侧在 Zeekconn.log中核对同一源对 12 台内网主机的 SMB 连接端口 445及大流量外传构建时间线将钓鱼入侵初始访问→ LSASS 凭据转储收集→ 多主机横向移动 → 数据外传按时间排序形成攻击链如10.10.5.23 - 10.10.20.15 - 10.10.20.16 - 10.10.20.17遏制与收尾隔离受影响主机交换机端口关闭或 VLAN 999 隔离、禁用受损账号、防火墙阻断外联 IP并在遏制前用 Velociraptor 等工具采集取证证据。常见陷阱SKILL.md 明确提示只追单条告警而不断开完整链路未检查每台受损主机的持久化机制即宣布遏制完成只依赖 Windows 事件日志而忽略网络流数据会漏掉不产生 Windows 事件的活动未建立内网正常认证基线导致无法做异常检测。9. 输出物横向移动调查报告调查结束后应按统一格式沉淀报告便于团队评审与复盘。SKILL.md 给出的模板包含三个核心板块攻击时间线时间、源、目的、技术、证据五要素表格、受影响系统清单含每台主机角色说明、检测缺口如邮件网关未拦截钓鱼、缺少 LSASS 监控导致凭据转储未发现、告警延迟 30 分钟等。其中检测缺口部分直接反哺检测规则迭代形成检测 → 响应 → 复盘 → 加固的闭环。10. 总结与使用前提本文以 api-reference.md 的 API 参考为核心覆盖了横向移动检测的三大数据面端点侧Windows 事件 ID、网络侧Zeek 日志与脚本、SIEM 关联层Splunk SPL / Sigma并给出了离线解析python-evtx agent.py与框架映射MITRE ATTCK TA0008的完整方案。需要明确的使用前提本方案是网络与日志层面的检测体系不应替代 EDR 端点检测响应工具监控范围必须覆盖内网东西向流量而非只盯南北向检测规则的阈值如5 台主机需要结合组织内网通信基线调整否则会产生大量误报。建议读者以 SKILL.md 为主流程、api-reference.md 为速查手册、scripts/agent.py 为参考实现在测试环境中先行验证后再投入生产。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价