)
Anthropic-Cybersecurity-Skills 实战指南五阶段狩猎工作流检测邮件转发规则攻击T1114.003【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读邮件转发规则Email Forwarding Rule是攻击者在攻陷邮箱账户后最常用的持久化与情报收集手段之一一条静默的外发转发规则即可让攻击者持续获取 CEO、财务人员的邮件内容为商务电子邮件欺诈BEC铺路。本文以 Anthropic-Cybersecurity-Skills 仓库中detecting-email-forwarding-rules-attack技能的详细狩猎工作流workflows.md为主体完整展开从数据收集、基线建立、异常检测到调查关联、验证响应、文档报告的端到端狩猎流程并配套微软 Graph API、Exchange Online PowerShell、Splunk SPL、KQL 四类查询手段以及仓库内置 Python 检测脚本的源码级原理分析。读完本文你将掌握一套可直接落地执行的邮件转发规则威胁狩猎方案并能据此创建检测规则与狩猎报告。攻击背景与 ATTCK 技术映射邮件转发规则攻击的核心是利用收件箱规则或传输规则把邮件静默转发/重定向到攻击者控制的邮箱属于 MITRE ATTCK 框架中的邮箱数据收集与持久化手法。本技能在前置元数据SKILL.md中精确映射了三个关联技术技术 ID名称攻击含义T1114.003Email Forwarding Rule攻击者创建收件箱规则将邮件转发至外部邮箱实现邮件持续窃取T1114.002Remote Email Collection攻击者通过 Exchange Web ServicesEWS等接口远程访问邮箱收集邮件T1098.002Additional Email Delegate Permissions攻击者为账户附加委派权限间接获取邮件访问能力对应到 NIST CSF 2.0该技能覆盖DE.CM-01网络与活动监控、DE.AE-02异常活动分析、DE.AE-07攻击向量与手段关联、ID.RA-05威胁情报等控制项在 D3FEND 侧则映射到对象恢复Restore Object、配置恢复Restore Configuration、应用配置加固、应用加固、禁用远程访问等防御对策。仓库的 ATTACK_COVERAGE.md 显示T1114.002 与 T1114.003 均被本技能收录而 mappings/attack-navigator-layer.json 中 T1114.003 同时被detecting-business-email-compromise与本技能引用印证了转发规则攻击与 BEC 场景的强关联。为什么需要专门的狩猎工作流转发规则攻击的特点决定了其难以被发现——规则创建本身是合法的管理操作攻击者往往保留转发删除标记已读的组合来隐藏痕迹普通 EDR 端点遥测无法覆盖云端邮箱事件因此需要一条从日志采集到人工验证的体系化流程这正是本文所讲五阶段工作流的价值所在。Phase 1数据收集与查询——把规则创建变成可检索事件狩猎的第一步是确定数据源并执行查询。本技能支持两种主流查询语言覆盖 SIEM 与云端高级狩猎两个入口。Splunk SPLExchange 审计日志检索Splunk 侧重从已接入的 Office 365 审计日志中发现三类收件箱规则操作——创建New-InboxRule、修改Set-InboxRule、启用Enable-InboxRule并聚焦转发、重定向、删除、移入垃圾邮件等敏感参数indexo365 WorkloadExchange Operation IN (New-InboxRule,Set-InboxRule,Enable-InboxRule) | where match(Parameters, (?i)(forward|redirect|delete|move.*junk)) | table _time UserId Operation Parameters ClientIP该查询把时间、操作用户、操作类型、参数详情与来源 IP 汇总为一张表便于后续基线比较。进阶版本可在 api-reference.md 中找到——通过spath抽取Parameters{}.Value并直接剔除转发到组织内部域名的规则从而锁定外部转发indexo365 Operation IN (New-InboxRule, Set-InboxRule) | spath outputforward pathParameters{}.Value | where isnotnull(forward) AND NOT match(forward, company\\.com)KQLMicrosoft Defender for Endpoint 高级狩猎若组织使用 MDE 的 CloudAppEvents 表可用 KQL 直接检索收件箱规则操作中携带转发、重定向、删除动作的原始事件数据CloudAppEvents | where ActionType in (New-InboxRule,Set-InboxRule) | where RawEventData has_any (ForwardTo,RedirectTo,DeleteMessage) | project Timestamp, AccountObjectId, ActionType, RawEventData, IPAddress辅助验证Graph API 与 Exchange PowerShell查询日志之外api-reference.md 提供了两类事中取证手段。一是通过 Microsoft Graph API 直接枚举用户收件箱规则响应体可清晰看到规则名称、启用状态、触发条件如主题包含 invoice/payment以及动作转发至attackerevil.com、删除、标记已读GET https://graph.microsoft.com/v1.0/users/{user-id}/mailFolders/inbox/messageRules Authorization: Bearer {token} # Response { value: [ { displayName: Forward invoices, isEnabled: true, conditions: {subjectContains: [invoice, payment]}, actions: { forwardTo: [{emailAddress: {address: attackerevil.com}}], delete: true, markAsRead: true } } ] }二是通过 Exchange Online PowerShell 全量排查转发规则并在统一审计日志中回溯 30 天内的规则创建记录# List all inbox rules for a user Get-InboxRule -Mailbox usercompany.com | FL Name, ForwardTo, RedirectTo, DeleteMessage # Find forwarding rules across all mailboxes Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.UserPrincipalName | Where-Object { $_.ForwardTo -or $_.RedirectTo } } # Search unified audit log for rule creation Search-UnifiedAuditLog -Operations New-InboxRule,Set-InboxRule -StartDate (Get-Date).AddDays(-30)实践提示SPL/KQL 用于批量、持续地发现可疑事件Graph API 与 PowerShell 用于对已锁定的账户进行定点确认与证据固定两者形成广撒网—精取证的配合。Phase 2基线与异常检测——用 30 天正常行为锚定异常日志查询得到的只是一堆事件要从中区分偶然的合法转发与攻击者的持久化动作必须建立行为基线。Step 2.1 建立正常行为基线收集目标技术相关的30 天历史数据含规则创建/修改/启用三类操作的频率与分布记录预期模式、发生频率与合法使用场景例如销售同事将订单邮件转发到共享邮箱属正常行为识别已知误报来源并记录例外清单对关键指标构建统计基线均值、标准差为后续的阈值判定提供数学依据。Step 2.2 识别异常将当前活动与 30 天基线对比标记超过正常值 3 个标准差的事件——这是统计学意义上足够显著的偏离可有效压降随机波动带来的噪音按风险评分与潜在业务影响对异常排序优先处理影响财务、法务等关键岗位账户的事件与威胁情报交叉比对已知 IOC攻击者邮箱域名、常用转发地址等。Phase 3调查与关联——还原攻击链异常被标记后需要把单个事件放入更大的攻击上下文里判断其性质。Step 3.1 深入分析对每个异常收集完整的进程树上下文若端点存在关联进程活动与网络活动、文件操作、身份认证事件进行关联分析校验二进制签名、文件哈希与证书有效性用于排除端点侧工具投递的可能审查用户账户上下文与访问模式该用户近期登录地理位置、异常 IP 会话等。Step 3.2 攻击链重构将发现映射到 MITRE ATTCK 杀伤链阶段从初始访问到收集、外泄如适用回溯初始访问向量该账户是否经历过钓鱼、撞库或 OAuth 应用滥用追踪横向移动与权限提升路径判断数据访问范围与潜在外泄面哪些邮箱被转发、转发到了哪里。Phase 4验证与响应——区分真假阳性Step 4.1 真/假阳性判定与系统所有者和 IT 运维人员核实发现查阅变更管理记录确认是否存在已授权活动例如管理员批量配置了部门转发规则验证用户上下文是用户本人授权操作还是账户已被攻陷后的非授权操作为每条发现记录判定理由形成可审计的取证链。Step 4.2 响应动作确认威胁启动事件响应流程禁用被攻陷账户、移除恶意转发规则、吊销刷新令牌并重置凭据、通知受影响用户检测缺口创建或更新检测规则可输出为 Sigma 格式见下文 Phase 5误报调优现有规则并更新排除项将经验教训回写威胁狩猎剧本playbook形成持续改进闭环。Phase 5文档与报告——让狩猎结果可复用Step 5.1 狩猎报告总结假设、方法论与发现附上所有已执行查询及其结果记录发现的 IOC 与新建的检测规则给出安全改进建议。仓库为报告环节提供了两个现成载体。一是 SKILL.md 中的标准输出格式保证每条发现以结构化方式沉淀Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1114.003 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]二是 assets/template.md 提供的完整狩猎模板包含狩猎元数据、假设声明含依据类型勾选、目标技术清单、数据源清单、查询执行记录表、发现表TP/FP/BTP 判定、IOC 收集表网络/主机两类、结果汇总指标、假设结论Confirmed / Partially Confirmed / Refuted / Inconclusive以及建议与分析师备注可直接作为每次狩猎的工作底稿。Step 5.2 知识库更新将发现写入威胁情报平台更新 MITRE ATTCK 覆盖热力图仓库层面的映射见 mappings/mitre-attack/README.md本技能在 T1114 上的覆盖记录见 ATTACK_COVERAGE.md通过 Sigma 格式分享检测规则实现跨 SIEM 平台的规则复用为相关技术T1114.002、T1098.002安排后续狩猎。源码级支撑仓库内置 Python 检测器如何实现判定逻辑上述工作流中的关键判定逻辑在仓库源码中有完整实现读懂它们能显著提升对狩猎规则的理解深度。agent.pyGraph API 驱动的规则分析器scripts/agent.py 内置了与 Phase 1、Phase 2 呼应的两段能力可疑规则模式库L21-L28预先定义了六类风险模式及其严重级别这与 api-reference.md 的可疑规则指标表一一对应模式严重级别说明外部转发forward_externalHIGH规则转发到组织外域名转发后删除delete_after_forwardCRITICAL转发后删除原件销毁证据移入 RSS 文件夹move_to_rssHIGH将邮件藏入不常用文件夹移入垃圾邮件move_to_junkMEDIUM利用垃圾邮件文件夹隐藏财务关键词keyword_financialHIGH针对 invoice/payment 主题标记已读mark_as_readMEDIUM消除新邮件提示掩盖活动其中FINANCIAL_KEYWORDSL30-L31涵盖invoice、payment、wire、transfer、bank、ach、routing、remittance、purchase order等财务敏感词——这些正是 BEC 攻击最常瞄准的业务关键词。分析逻辑analyze_rules 函数逐条解析规则的动作与条件当存在外部转发且同时删除原邮件时严重级别自动升级为 CRITICAL转发删除组合是隐蔽性最强的恶意组合当转发目标同时命中财务关键词时同样标为 CRITICAL转发并标记已读则判定为静默转发silent_forwarding。这一组合动作叠加判定的思路可以直接移植到 SPL/KQL 检测规则中。命令行用法与 api-reference.md 一致# 针对指定用户拉取并分析收件箱规则 python agent.py --token eyJ... --user-id usercompany.com --org-domain company.com # 离线解析 Exchange 审计日志文件 python agent.py --audit-log exchange_audit.log--org-domain用于区分内部转发与外部转发未提供时则无法执行外部性判定——生产使用务必显式传入组织域名。process.py离线日志批量狩猎与报告生成scripts/process.py 面向无法在线调用 Graph API 的场景直接对导出的日志文件执行批量狩猎。其检测模式L8-L14覆盖New-InboxRule、Set-InboxRule、ForwardTo、RedirectTo、DeleteMessage五个正则模式analyze_event 为每条命中事件累加风险分每个模式 25 分封顶 100并按阈值映射风险等级≥75 为 CRITICAL、≥50 为 HIGH、≥25 为 MEDIUM否则 LOW。它支持 JSON 与 CSV 两类日志输入hunt子命令会自动生成*_findings.json结构化结果与hunt_report.md报告正好承接 Phase 5 的文档要求python process.py hunt --input exchange_audit.json --output ./detect_output python process.py hunt -i events.csv python process.py queries # 打印各平台检测查询指引从源码结构看process.py 采用子命令 风险累计设计风险评分阈值可直接指导用户在自己的 SIEM 中换算为告警分级其报告中的Hunt ID: TH-日期命名也呼应了 SKILL.md 的输出格式规范。完整落地清单从查询到上线的关键检查点结合 standards.md 的检测数据源清单与上述工作流落地一次邮件转发规则狩猎需要确认日志可达性Exchange 统一审计日志New-InboxRule/Set-InboxRule/Enable-InboxRule已接入 SIEMCloudAppEvents 可用MDE 环境如需端点侧上下文确认 Sysmon进程创建、网络连接、DNS 查询等事件与 Windows Security 事件4624/4625/4688 等正常上报。完整的 Sysmon/Windows 安全事件映射表见 standards.md基线已建立完成 30 天统计基线标注合法转发场景与排除项查询模板就绪SPL 与 KQL 查询已按组织域名定制响应预案明确确认威胁后能快速执行规则移除、凭据重置与账户隔离输出归档使用 assets/template.md 沉淀每次狩猎按 SKILL.md 的输出格式记录每条发现并将 Sigma 规则回写检测体系。需要特别指出的是邮件转发规则检测属于持久化Persistence与收集Collection战术的交叉地带其常见场景包括BEC 攻击者创建外部转发规则、被攻陷账户用规则删除安全告警邮件、收件箱规则把 CEO 邮件转发至攻击者邮箱、以及 OAuth 应用滥用创建传输规则收集数据对应 SKILL.md 的四个 Common Scenarios。在 BEC 事件响应或 Purple Team 演练期间将上述五阶段工作流与仓库内置脚本结合使用即可形成一套检测—验证—响应—沉淀完整闭环的邮件转发规则威胁狩猎方案。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考