ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Anthropic-Cybersecurity-Skills 实战指南:检测邮件转发规则攻击(T1114.003)的威胁狩猎方法

Anthropic-Cybersecurity-Skills 实战指南:检测邮件转发规则攻击(T1114.003)的威胁狩猎方法 Anthropic-Cybersecurity-Skills 实战指南检测邮件转发规则攻击T1114.003的威胁狩猎方法【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南基于 Anthropic-Cybersecurity-Skills 仓库中skills/detecting-email-forwarding-rules-attack技能包展开完整讲解如何检测攻击者利用收件箱/邮件流转发规则建立的持久化邮箱访问对应 MITRE ATTCK T1114.003。你将掌握何时启动该类狩猎、需要哪些数据源与工具、五阶段狩猎工作流、可直接落地的 Splunk/KQL/Exchange PowerShell 查询、以及仓库内置 Python 检测脚本的原理与用法。技能定位为什么单独成一项狩猎技能在skills/detecting-email-forwarding-rules-attack/SKILL.md中该技能被归类为threat-hunting威胁狩猎子域目标是发现攻击者为保持对邮件通信的持久访问而创建的恶意收件箱/邮件流转发规则服务于情报收集与商业邮件诈骗BECBusiness Email Compromise。它特别适用于以下场景在环境中主动狩猎邮件转发规则攻击的指标威胁情报提示有活动攻击团伙正在使用此类技术之后事件响应期间需要界定与这些技术相关的失陷范围EDR 或 SIEM 告警触发了相关指标定期安全评估与紫队演练期间。从技能元数据可以看到该技能同时映射了三个框架维度MITRE ATTCKT1046、T1057、T1082、T1083、T1547 等侦察与持久化技术、NIST CSF 2.0DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05以及 D3FEND 对抗性防御技术Restore Object、Restore Configuration、Application Configuration Hardening、Application Hardening、Disable Remote Access。这意味着狩猎发现不仅能定位攻击还能直接反哺合规审计与防御加固。前置条件狩猎需要哪些数据源在执行狩猎前需确认以下遥测与日志已就位对应 SKILL.md 的 Prerequisites 章节类别要求EDR 平台具备进程与网络遥测的 CrowdStrike、Microsoft Defender for Endpoint、SentinelOne 等SIEM已接入相关日志数据的 Splunk、Elastic、SentinelSysmon部署了完整配置含进程创建、网络连接、DNS 等事件Windows 安全日志已启用安全事件日志转发威胁情报用于 IOC 关联的情报源在references/standards.md中技能包给出了更细粒度的数据源-事件 ID 对照表其中与邮件转发规则狩猎直接相关的包括Sysmon 事件 1带命令行的进程创建、事件 22DNS 查询、Windows 安全事件 4688进程创建、4624/4625登录成功/失败等。需要强调的是邮件转发规则的创建动作New-InboxRule/Set-InboxRule本身通常记录在 Exchange Online 统一审计日志Unified Audit Log与 CloudAppEvents 中而不是 Windows 主机日志中因此实际狩猎应以云审计日志为主、终端遥测为辅进行关联。五阶段狩猎工作流SKILL.md 将本次狩猎抽象为 7 个步骤提出假设 → 识别数据源 → 执行查询 → 分析结果 → 验证发现 → 关联活动 → 文档化与报告。references/workflows.md进一步将其组织为 5 个阶段数据收集与查询基于假设在 SIEM/EDR 上执行检测查询收集相关事件。基线建立与异常检测收集 30 天历史数据建立正常行为基线均值、标准差等统计指标将偏离均值 3 个标准差以上的活动标记为异常并与威胁情报交叉引用。调查与关联对每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联将发现映射到 ATTCK 攻击链阶段识别初始访问向量、横向移动与数据外渗路径。验证与响应与系统负责人和 IT 运维核实检查变更管理记录判定 True Positive真阳性/ False Positive假阳性对确认威胁启动事件响应流程对检测缺口新建或更新检测规则。文档化与报告汇总假设、方法学与发现将新 IOC 加入威胁情报平台更新 ATTCK 覆盖热力图仓库根目录 mappings/mitre-attack/coverage-summary.md 即用于记录各技能的战术覆盖情况并以 Sigma 格式共享检测规则。核心概念与相关技术概念说明T1114.003Email Forwarding Rule——攻击者创建收件箱规则将邮件转发到外部邮箱T1114.002Remote Email Collection——通过远程方式如 Exchange Web Services、Graph API收集邮件T1098.002Additional Email Delegate Permissions——攻击者为账户追加委托权限以访问他人邮箱三者常组合出现攻击者先通过 T1098.002 获取委托权限再用 T1114.003 建立隐蔽的持续转发最后经 T1114.002 远程收割数据。完整的 MITRE 映射表见 references/standards.md。常见攻击场景BEC 攻击者创建转发到外部邮箱的规则最典型的场景攻击者将高管或财务人员收件箱规则指向自己的外部邮箱拦截汇款、发票等敏感通信。失陷账户创建删除安全告警的规则规则将来自安全团队的告警邮件直接移动到已删除文件夹或标记为已读实现静默防御规避。收件箱规则将 CEO 邮件转发给攻击者邮箱针对高管邮箱的情报收集配合社会工程学实施精准诈骗。OAuth 应用滥用创建传输规则收集数据攻击者通过失陷的 OAuth 应用权限在租户层面创建邮件流/传输规则规模化收集邮件数据。关键检测查询可直接落地Splunk SPLExchange 规则创建操作references/workflows.md提供了基于 Office 365 审计日志的 SPL 查询indexo365 WorkloadExchange Operation IN (New-InboxRule,Set-InboxRule,Enable-InboxRule) | where match(Parameters, (?i)(forward|redirect|delete|move.*junk)) | table _time UserId Operation Parameters ClientIPreferences/api-reference.md中还有一个基于参数解析的变体用于识别转发目标为非公司域的规则indexo365 Operation IN (New-InboxRule, Set-InboxRule) | spath outputforward pathParameters{}.Value | where isnotnull(forward) AND NOT match(forward, company\\.com)KQLMicrosoft 365 Defender 高级狩猎CloudAppEvents | where ActionType in (New-InboxRule,Set-InboxRule) | where RawEventData has_any (ForwardTo,RedirectTo,DeleteMessage) | project Timestamp, AccountObjectId, ActionType, RawEventData, IPAddressRawEventData字段中的ForwardTo、RedirectTo、DeleteMessage是判断规则是否具备转发 删除危险组合的关键信号。Exchange Online PowerShell全租户排查references/api-reference.md 给出了三组可直接执行的 PowerShell 命令# 列出单个用户的所有收件箱规则 Get-InboxRule -Mailbox usercompany.com | FL Name, ForwardTo, RedirectTo, DeleteMessage # 遍历所有邮箱找出含转发/重定向的规则 Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.UserPrincipalName | Where-Object { $_.ForwardTo -or $_.RedirectTo } } # 在统一审计日志中搜索最近 30 天的规则创建操作 Search-UnifiedAuditLog -Operations New-InboxRule,Set-InboxRule -StartDate (Get-Date).AddDays(-30)Microsoft Graph API编程化拉取规则GET https://graph.microsoft.com/v1.0/users/{user-id}/mailFolders/inbox/messageRules Authorization: Bearer {token} # 响应示例攻击性规则的典型形态 { value: [ { displayName: Forward invoices, isEnabled: true, conditions: {subjectContains: [invoice, payment]}, actions: { forwardTo: [{emailAddress: {address: attackerevil.com}}], delete: true, markAsRead: true } } ] }注意该响应中同时出现了forwardTo、delete、markAsRead三个动作——这正是下一步要讲的高危规则特征组合。可疑规则指标分级references/api-reference.md 与agent.py脚本共同定义了一套规则风险分级体系指标严重级别说明外部转发External forwardingHIGH转发到非组织域转发 删除Forward deleteCRITICAL转发后删除原件掩盖攻击行为财务关键词Financial keywordsHIGH规则针对 invoice/payment 等主题转发 标记已读Forward mark readHIGH通过标记已读隐藏转发行为移动到 RSS/Junk 文件夹MEDIUM将邮件藏匿到不常用文件夹单个指标出现已值得警惕多个指标组合尤其外部转发 删除 财务关键词几乎可以确定为攻击行为。仓库内置检测脚本从查询到自动化技能包携带两个可直接运行的 Python 脚本是查询逻辑的代码级落地可结合 scripts/agent.py 与 scripts/process.py 阅读。agent.py基于 Microsoft Graph API 的规则分析器agent.py的核心价值在于把上面的指标分级编码为可执行的判定逻辑。它内置了一张可疑模式表SUSPICIOUS_RULE_PATTERNS { forward_external: {severity: HIGH, desc: Rule forwards to external domain}, delete_after_forward: {severity: CRITICAL, desc: Rule deletes after forwarding}, move_to_rss: {severity: HIGH, desc: Rule moves to RSS Feeds folder}, move_to_junk: {severity: MEDIUM, desc: Rule moves to Junk folder}, keyword_financial: {severity: HIGH, desc: Rule targets financial keywords}, mark_as_read: {severity: MEDIUM, desc: Rule marks messages as read}, }其检测逻辑链条为get_mailbox_rules(token, user_id)调用 Graph APImailFolders/inbox/messageRules端点拉取规则默认user_idme可通过--user-id指定 UPNanalyze_rules(rules, org_domain)逐条解析规则的actionsforwardTo / redirectTo / delete / moveToFolder / markAsRead与conditionssubjectContains / bodyContains外部转发判定转发地址不以组织域结尾即命中若同时带delete则升级为 CRITICAL财务关键词判定脚本内置FINANCIAL_KEYWORDS [invoice, payment, wire, transfer, bank, ach, routing, remittance, purchase order]规则主题/正文命中关键词且存在转发动作即判 CRITICAL静默转发判定markAsRead与转发动作同时出现标记为 HIGH隐藏行为。parse_audit_log_for_rules()还支持解析 Exchange 审计日志文件通过正则匹配New-InboxRule/Set-InboxRule命令行与ForwardTo目标地址适用于无法直连 Graph API 的离线场景。典型用法见 references/api-reference.md 的 CLI Usagepython agent.py --token eyJ... --user-id usercompany.com --org-domain company.com python agent.py --audit-log exchange_audit.log输出为结构化 JSON包含total_rules、total_findings及每个发现的规则名、类型、转发目标、严重级别与 MITRE 编号T1114.003。process.py日志狩猎批处理与风险评分process.py面向批量日志分析定义了五条检测正则New-InboxRule、Set-InboxRule、ForwardTo、RedirectTo、DeleteMessage。它对每条事件做命中累加评分每命中一个模式风险分 25上限 100并按分数映射风险等级≥75 CRITICAL≥50 HIGH≥25 MEDIUM其余 LOW。脚本支持 JSON 与 CSV 两种日志格式自动按后缀识别并从不同字段别名如CommandLine/ProcessCommandLine、Computer/DeviceName等中兼容多种日志源命名差异体现了多源日志适配的设计思路。执行hunt子命令后会生成两个产物detecting_email_forw_findings.json结构化发现与hunt_report.md按风险分排序的 Markdown 报告默认取 Top 20python process.py hunt --input logs.json --output ./detecting_email_output python process.py queries # 查看平台查询指引输出格式与狩猎文档化SKILL.md 规定了统一的狩猎发现输出格式便于与事件响应流程对接Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1114.003 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]如果希望记录一次完整的狩猎过程可套用技能包自带的 assets/template.md 狩猎模板。该模板覆盖了狩猎元数据Hunt ID、分析师、状态、优先级、假设陈述威胁情报 / ATTCK 缺口 / 异常 / 事件跟进四种依据、目标技术勾选、数据源清单、已执行查询记录、发现表格含 TP / FP / BTP 判定、网络与主机 IOC 表、结果统计总事件数、异常数、真/假阳性数、新增 IOC、新建/更新检测规则数、假设结论Confirmed / Partially Confirmed / Refuted / Inconclusive以及五类建议立即行动、检测改进、可见性缺口、安全加固、后续狩猎。工具矩阵与落地建议工具在本次狩猎中的用途CrowdStrike FalconEDR 遥测与威胁检测Microsoft Defender for EndpointKQL 高级狩猎CloudAppEventsSplunk EnterpriseSPL 日志分析Exchange 审计日志Elastic Security检测规则与调查时间线Sysmon细粒度 Windows 事件监控Velociraptor端点工件采集与狩猎Sigma 规则跨平台检测规则格式可复用至多个 SIEM实战建议遵循假设驱动的狩猎原则先结合威胁情报或 ATTCK 覆盖缺口提出可检验的假设再确定所需数据源依次执行本文给出的 SPL/KQL/PowerShell 查询将规则创建事件与登录事件、IP、进程活动关联最终通过系统负责人核实与变更管理记录排除误报。若确认威胁立即禁用可疑规则D3FEND 的 Restore Configuration / Disable Remote Access 思路、轮换凭据并启动事件响应若为检测缺口则把新规则固化为 Sigma 检测项并回填到 ATTCK 覆盖矩阵形成狩猎-检测-覆盖的闭环。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表