端点日志防御规避检测实战工作流:基于 Anthropic-Cybersecurity-Skills 的 TA0005 威胁狩猎、规则部署与应急响应指南
2026/9/13 5:13:19 网站建设 项目流程

端点日志防御规避检测实战工作流:基于 Anthropic-Cybersecurity-Skills 的 TA0005 威胁狩猎、规则部署与应急响应指南

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

本指南围绕仓库中 detecting-evasion-techniques-in-endpoint-logs 技能所定义的三条核心工作流展开:规避技术威胁狩猎(Evasion Technique Threat Hunt)检测规则部署(Detection Rule Deployment)规避事件响应(Evasion Incident Response)。你将掌握在 Sysmon、Windows 安全事件日志与 EDR 遥测中,针对日志篡改(T1070)、进程注入(T1055)、伪装(T1036)、安全工具禁用(T1562)与 LOLBin 滥用(T1218)等 MITRE ATT&CK TA0005 防御规避技术的完整检测与处置闭环,并可直接复用仓库附带的 Python 检测脚本。

技能定位:何时使用这套检测工作流

该技能(SKILL.md)适用于以下场景:

  • 在端点遥测数据中狩猎攻击者的防御规避技术(对应 MITRE ATT&CK TA0005 战术);
  • 为常见规避手法(进程注入、时间戳伪造、日志清除)构建检测规则;
  • 调查攻击者禁用或绕过安全工具的事件;
  • 分析端点日志中 Living-Off-the-Land 二进制(LOLBin)滥用的指标。

同时需注意其边界:不适用于网络层规避分析(应使用网络流量分析技能)或恶意软件逆向工程。仓库中该技能的mitre_attack前向映射字段覆盖 T1055(进程注入)、T1547(启动项)、T1059(命令与脚本解释器)、T1036(伪装)、T1027(混淆文件或信息),并关联 D3FEND 的 File Metadata Consistency Validation、File Content Analysis 等防御技术,以及 NIST CSF 2.0 的 PR.PS-01、PR.PS-02、DE.CM-01、PR.IR-01 控制项。

前置条件

在使用 workflows.md 中的工作流之前,需要准备:

  • 安装并配置 Sysmon,采用全面的日志规则(如 SwiftOnSecurity 或 Olaf Hartong 的配置);
  • 启用高级审核策略的 Windows 安全事件日志;
  • EDR 遥测(CrowdStrike、SentinelOne、Microsoft Defender for Endpoint);
  • 用于日志关联分析的 SIEM 平台(Splunk、Elastic、Sentinel);
  • MITRE ATT&CK Enterprise 矩阵作为技术参考。

Workflow 1:规避技术威胁狩猎

威胁狩猎以假设驱动开始,其决策流程如下(原文见 workflows.md):

[Select evasion technique to hunt] │ ├── T1055 Process Injection ├── T1070 Log Tampering ├── T1036 Masquerading ├── T1562 Security Tool Disabling │ ▼ [Craft detection query (Splunk/KQL/Elastic)] │ ▼ [Execute across 30-90 days of endpoint telemetry] │ ▼ [Triage results] │ ├── Known-good (allowlist) ──► [Add to baseline, refine query] ├── Suspicious ──► [Deep investigation] │ │ │ ├── Correlate with other telemetry │ ├── Check process tree │ ├── Review network connections │ │ │ ├── True positive ──► [Escalate to IR] │ └── False positive ──► [Tune detection] │ └── No results ──► [Validate logging covers technique]

1.1 选择狩猎目标技术

狩猎应一次聚焦一种技术。常见的候选包括:

  • T1055 进程注入:把代码注入另一进程内存空间,在受信任上下文中执行;
  • T1070 日志篡改/指标清除:清除日志、删除文件或修改痕迹以消除入侵证据;
  • T1036 伪装:将恶意文件/进程命名成与合法系统文件一致;
  • T1562 安全工具禁用:通过命令或注册表修改关闭 AV/EDR 防护。

1.2 构建检测查询

每种技术对应不同的日志来源与事件 ID。仓库的 api-reference.md 提供了关键事件 ID 速查表:

事件 ID来源关联规避技术
1102Security审核日志被清除(T1070.001)
Sysmon 2Sysmon时间戳伪造 Timestomping(T1070.006)
Sysmon 8SysmonCreateRemoteThread(T1055)
Sysmon 10SysmonProcess Access / LSASS(T1003)
4688Security带命令行参数的进程创建

具体的检测查询语句(Splunk、KQL、Elastic)将在下一节逐一给出,可直接填入 assets/template.md 狩猎模板的 Detection Queries 表中。

1.3 在 30–90 天遥测上执行

狩猎不应只看最近几小时的数据——攻击者常在日志保留窗口外活动。将查询窗口设置为 30–90 天,跨越完整日志保留周期,才能发现低频、慢速的规避行为。

1.4 结果分诊

  • 已知良好(白名单):加入基线,完善查询,减少后续噪音;
  • 可疑:进入深度调查——关联其他遥测源、检查进程树、审查网络连接;确认是真阳性则上报 IR,是误报则调优检测规则;
  • 无结果:这本身就是重要发现——需要验证日志配置是否真的覆盖该技术,避免"盲区"造成的假安全感(对应 SKILL.md 中"Missing Sysmon Event ID 8/10"这一常见陷阱)。

Workflow 2:检测规则部署

从"写一条规则"到"上线生产检测"之间存在成熟度阶梯,工作流如下:

[Create Sigma/SIEM detection rule] │ ▼ [Test against historical data] │ ├── High false positive rate ──► [Refine exclusions] │ └── Acceptable FP rate ──► [Deploy in alert mode] │ ▼ [Monitor for 2 weeks] │ ▼ [Review alert quality] │ ▼ [Promote to production detection]

关键要点:

  1. 先写 Sigma 或 SIEM 规则:Sigma 是厂商无关的检测规则格式,社区维护了庞大的规避规则库(对应 standards.md 中提到的rules/windows/process_creation/rules/windows/sysmon/目录)。
  2. 在历史数据上回测:用过去 30–90 天的日志验证规则命中率;高误报率时通过精细化排除项(白名单进程、白名单路径)降噪。
  3. 先以告警模式部署:不阻断、只告警,观察真实环境中的表现。
  4. 监控两周并评审告警质量:核对真阳性/误报比例、事件分诊质量。
  5. 再提升为生产检测:稳定后才可转为自动阻断或升级处置。

Workflow 3:规避事件响应

当检测命中后,进入事件响应闭环:

[Evasion technique detected] │ ▼ [Assess scope: Which endpoints affected?] │ ▼ [Correlate with initial access and persistence] │ ▼ [Determine if adversary achieved objectives] │ ├── Active intrusion ──► [Full incident response] │ └── Isolated event ──► [Remediate endpoint, enhance detection]
  • 评估影响范围:确认哪些端点受影响、受影响时间窗口;
  • 关联初始访问与持久化:规避技术通常不是孤立事件——将命中与初始访问(如钓鱼、漏洞利用)和持久化机制(T1547 启动项等)关联,还原攻击链;
  • 判定攻击者是否达成目标:若为进行中的入侵,启动完整 IR 流程;若为孤立事件,则修复端点并强化检测规则(回到 Workflow 2 的规则迭代)。

六大检测步骤的实战查询

在 Workflow 1 的"构建检测查询"环节,可直接套用 SKILL.md 中沉淀的检测逻辑,按技术类别组织为六个步骤。

Step 1:检测日志篡改(T1070)

Windows 事件日志清除(T1070.001)

# Sysmon Event ID 1 (Process Create) for wevtutil EventID: 1 CommandLine contains: "wevtutil cl" OR "wevtutil clear-log" # Security Event ID 1102 - Audit log was cleared EventID: 1102 Source: Microsoft-Windows-Eventlog # System Event ID 104 - Event log was cleared EventID: 104 # PowerShell log clearing EventID: 1 (Sysmon) CommandLine contains: "Clear-EventLog" OR "Remove-EventLog" # Splunk query: index=windows (EventCode=1102 OR EventCode=104) OR (EventCode=1 CommandLine="*wevtutil*cl*") OR (EventCode=1 CommandLine="*Clear-EventLog*") | table _time host user CommandLine EventCode

时间戳伪造(T1070.006)

# Sysmon Event ID 2 - File creation time changed EventID: 2 # 寻找近期写入文件却被设置为很久以前的创建时间 # 与 Event ID 11 (FileCreate) 关联——若 FileCreate 很近但 # Event ID 2 中的创建时间很旧,则极可能发生时间戳伪造 # MDE Advanced Hunting (KQL): DeviceFileEvents | where ActionType == "FileTimestampModified" | where Timestamp > ago(7d) | extend TimeDiff = datetime_diff('day', Timestamp, ReportedFileCreationTime) | where TimeDiff > 30 | project Timestamp, DeviceName, FileName, FolderPath, ReportedFileCreationTime, InitiatingProcessFileName

Step 2:检测进程注入(T1055)

# Sysmon Event ID 8 - CreateRemoteThread EventID: 8 # 源进程异常时告警(非系统进程) # 过滤已知合法进程:杀毒软件、调试工具 SourceImage NOT IN ("C:\Windows\System32\csrss.exe", "C:\Windows\System32\lsass.exe") # Sysmon Event ID 10 - ProcessAccess with suspicious access masks EventID: 10 GrantedAccess contains: "0x1F0FFF" OR "0x1FFFFF" OR "0x001F0FFF" # PROCESS_ALL_ACCESS = 0x1F0FFF(注入中常见) # 过滤合法场景:AV 访问所有进程 # Sysmon Event ID 25 - Process Tampering EventID: 25 Type: "Image is replaced" # 进程镂空(Process hollowing)指标 # Splunk detection: index=sysmon EventCode=8 | where NOT match(SourceImage, "(?i)(csrss|svchost|MsMpEng|defender)") | stats count by SourceImage TargetImage host | where count < 5 | sort - count

Step 3:检测安全工具禁用(T1562)

# 安全服务停止事件 EventID: 7045 (new service) OR 7036 (service state change) ServiceName IN ("WinDefend", "Sense", "CrowdStrike Falcon Sensor", "SentinelAgent", "csagent", "MBAMService") # Sysmon Event ID 1 - 禁用 Defender 的进程 CommandLine contains: "Set-MpPreference -DisableRealtimeMonitoring" OR "sc stop WinDefend" OR "sc config WinDefend start= disabled" OR "net stop" AND ("windefend" OR "sense" OR "csagent") # 禁用安全功能的注册表修改 # Sysmon Event ID 13 - Registry value set TargetObject contains: "DisableAntiSpyware" OR "DisableRealtimeMonitoring" OR "DisableBehaviorMonitoring" Details: "DWORD (0x00000001)" # MDE KQL: DeviceRegistryEvents | where RegistryValueName in ("DisableAntiSpyware", "DisableRealtimeMonitoring") | where RegistryValueData == "1" | project Timestamp, DeviceName, RegistryKey, InitiatingProcessFileName

Step 4:检测伪装(T1036)

# Sysmon Event ID 1 - 合法进程名但来自异常路径 EventID: 1 Image contains: "svchost.exe" AND Image NOT starts with: "C:\Windows\System32\" Image contains: "csrss.exe" AND Image NOT starts with: "C:\Windows\System32\" Image contains: "lsass.exe" AND Image NOT starts with: "C:\Windows\System32\" # 进程名不一致(原始文件名 vs 当前名) # Sysmon 从 PE 头捕获 OriginalFileName EventID: 1 OriginalFileName != (parsed filename from Image path) # 双扩展名文件 EventID: 11 (FileCreate) TargetFilename matches: "*\.pdf\.exe" OR "*\.doc\.exe" OR "*\.jpg\.exe" # Splunk: index=sysmon EventCode=1 | eval process_name=mvindex(split(Image,"\\"),-1) | where (process_name="svchost.exe" AND NOT match(Image,"(?i)C:\\\\Windows\\\\System32")) OR (process_name="csrss.exe" AND NOT match(Image,"(?i)C:\\\\Windows\\\\System32")) | table _time host Image ParentImage CommandLine User

Step 5:检测 LOLBin 滥用(T1218, T1127)

# 常见 LOLBin 滥用模式: # mshta.exe 执行远程内容 EventID: 1 Image ends with: "mshta.exe" CommandLine contains: "http" OR "javascript:" OR "vbscript:" # certutil.exe 下载文件 EventID: 1 Image ends with: "certutil.exe" CommandLine contains: "-urlcache" OR "-decode" OR "-encode" # regsvr32.exe 执行 scriptlet EventID: 1 Image ends with: "regsvr32.exe" CommandLine contains: "/s /n /u /i:" OR "scrobj.dll" # rundll32.exe 携带异常 DLL EventID: 1 Image ends with: "rundll32.exe" CommandLine contains: "javascript:" OR ".js" OR "http:" # MSBuild 执行内联任务 EventID: 1 Image contains: "MSBuild.exe" CommandLine NOT contains: ".sln" AND NOT contains: ".csproj"

Step 6:构建检测规则关联

单个弱信号往往是良性的,但多个弱信号在同一主机上短时间叠加,就构成了高置信度的后渗透规避链条。将多种规避技术在一个时间窗口内聚合成一条检测规则:

# 规则:潜在后渗透规避链条 # 触发条件:同一主机 1 小时内观察到 3 种以上规避技术 # Splunk correlation search: index=sysmon host=* | eval technique=case( EventCode=2, "timestomping", EventCode=8 AND NOT match(SourceImage,"csrss|svchost"), "process_injection", EventCode=1 AND match(CommandLine,"(?i)wevtutil.*cl"), "log_clearing", EventCode=13 AND match(TargetObject,"DisableRealtimeMonitoring"), "security_disable", EventCode=1 AND match(CommandLine,"(?i)(mshta|certutil.*urlcache|regsvr32.*/s.*/n)"), "lolbin_abuse", true(), NULL ) | where isnotnull(technique) | bin _time span=1h | stats dc(technique) as technique_count values(technique) as techniques by host _time | where technique_count >= 3 | sort - technique_count

源码级实现:从查询到自动化检测

工作流中的人工查询可以在仓库配套脚本中实现自动化。该技能目录下提供了两个 Python 脚本,将上述检测逻辑固化为可执行代码。

agent.py:EVTX 事件日志解析

agent.py 基于python-evtx直接解析 Sysmon/Security 的.evtx文件,实现了一个"防御规避检测代理"。其核心是将事件 ID 与正则模式绑定:

  • 事件 ID 表EVASION_EVENT_IDS将 1102(审核日志清除,CRITICAL,T1070.001)与 4688(进程创建,INFO,T1059)映射到 MITRE 技术;SYSMON_EVASION_IDS覆盖 Sysmon 1/2/8/10/12/13 号事件;
  • 正则模式库
    • TIMESTOMP_INDICATORS:匹配SetFileTimeNtSetInformationFileSetFileInformationByHandle等时间戳修改 API 调用;
    • LOG_CLEARING_COMMANDS:匹配wevtutil clClear-EventLogRemove-EventLogdel *.evtxwmic nteventlog clear
    • SECURITY_TOOL_DISABLE:匹配Set-MpPreference -DisableRealtimeMonitoringsc stop WinDefendnetsh advfirewall ... state offreg add ... DisableAntiSpyware 1taskkill /im MsMpEng等;
    • AMSI_BYPASS_PATTERNS:匹配amsiInitBufferAmsiUtils[Ref].Assembly.GetType.*AMSI等 AMSI 绕过特征(对应 T1562.001)。

检测逻辑对每条记录提取 EventID 与 SystemTime,命中 1102、2、8、以及 1/4688 事件中的命令模式时输出结构化 finding(含事件 ID、时间戳、severity、MITRE 编号与描述)。输出为 JSON 并统计各严重级别的数量,支持管道化接入 SIEM。

python agent.py --evtx-file Sysmon.evtx python agent.py --evtx-file Security.evtx

process.py:Sysmon CSV 分析器

process.py 面向从 SIEM/工具导出的 Sysmon CSV,内置EVASION_PATTERNS字典,把六类技术(T1070.001 日志清除、T1055 进程注入、T1562.001 禁用安全工具、T1036 伪装、T1218 LOLBin 滥用、T1070.006 时间戳伪造)各自的模式、事件 ID 与严重级别集中管理。其中值得注意的是伪装检测的实现方式suspicious_pathssvchost.execsrss.exelsass.exesmss.exeservices.exe与各自的预期标准路径(C:\Windows\System32\...)绑定,若进程名匹配但路径不符即判定为伪装。LOLBin 检测使用了MSBuild.exe(?!.*\.(sln|csproj|vbproj))这类前瞻否定断言,精准排除携带合法项目文件的调用。运行方式:

python process.py <sysmon_events.csv>

脚本会输出*_evasion_report.json,内含按严重级别、按技术、按主机聚合的摘要,以及最多 200 条检测详情,可直接作为狩猎报告的机器可读版本。

复用狩猎模板固化工作流

仓库提供了 assets/template.md 狩猎模板,可将三条工作流落地为可归档文档。模板包含五张表:

  • Hunt Information:狩猎名称、目标技术(MITRE ATT&CK ID)、假设、数据源(Sysmon/Windows Security/EDR)、时间范围、分析员;
  • Detection Queries:分别记录 Splunk、Elastic KQL、MDE Advanced Hunting 三种查询及预期结果;
  • Findings:时间戳、主机、技术、严重级别、证据、真/误报判定;
  • Tuning Actions:每条发现的处置(Allow / Investigate / Block)与新增排除项、状态;
  • Sign-Off:威胁猎人、SOC Lead 的签名确认。

该模板正好对应 Workflow 1 的"分诊"与 Workflow 2 的"调优"环节——每一次狩猎的发现与调优都成为下一次狩猎的基线输入。

合规与标准映射

standards.md 给出了该检测能力的合规落点:

框架需求检测覆盖
NIST 800-53SI-4 System Monitoring通过端点日志检测规避
NIST 800-53AU-6 Audit Record Review日志分析查找篡改指标
PCI DSS 4.010.4.1 - Audit log review自动化检测日志篡改
ISO 27001A.12.4.1 - Event logging安全日志完整性监控

参考素材还包括 MITRE ATT&CK TA0005(43 项技术与 80+ 子技术,核心关注 T1055/T1070/T1036/T1218/T1562)、Sigma 检测规则社区项目、LOLBAS 项目(Windows 可被滥用的二进制目录)、Sysmon 配置项目(SwiftOnSecurity 与 Olaf Hartong 的模块化配置),以及 Elastic 检测规则库。

常见陷阱与实战建议

基于 SKILL.md 的 Common Pitfalls,落地时务必注意:

  • 进程注入规则导致告警疲劳:许多合法工具(AV、辅助功能程序)也会执行进程注入。必须维护已知良好源进程的白名单;
  • 缺失 Sysmon 事件 ID 8/10:默认 Sysmon 配置可能不捕获 CreateRemoteThread 或 ProcessAccess,需使用全面的 Sysmon 配置(这正是前置条件中强调 SwiftOnSecurity/Olaf Hartong 配置的原因);
  • 忽略父进程上下文:cmd.exe 中的可疑命令行只有在父进程异常时才有意义(例如 Excel 生成 cmd.exe);
  • 不跨事件类型关联:单一事件通常是良性的。应将进程创建、网络连接、文件创建等多个弱信号组合成高置信度检测——这正是 Workflow 1 深度调查分支和 Step 6 关联规则的核心理念。

总结:把三条工作流串成检测闭环

将本指南的实践串起来:以Workflow 1(威胁狩猎)发现规避行为 → 用Step 1–6 的查询与脚本验证并取证 → 通过Workflow 2(规则部署)把发现固化为生产检测 → 命中后进入Workflow 3(事件响应)处置 → 处置产出通过template.md归档并反哺规则调优。这一闭环正是防御规避检测从"一次性狩猎"进化为"可持续检测能力"的关键,而仓库中的 SKILL.md、workflows.md、api-reference.md 与两个 Python 脚本共同提供了完整的可执行参考。

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询