threat-hunting
Use for blue-team threat hunting, detection engineering with Sigma/YARA, SIEM query design, and incident detection validation.
By zhaoxuya520 · 656 installs
npx skills add zhaoxuya520/reverse-skill --skill threat-hunting
Source repository · Upstream listing
Threat Hunting & Detection Engineering
ACTION REQUIRED(读完后立刻执行)
1. NOW : 确认蓝队/狩猎授权与数据源范围(SIEM、EDR 导出)
2. NOW : 明确假说(hypothesis)再查数,避免无脑刷告警
3. NEXT : 工具与数据接入方式
4. ACT : 假说 → 查询 → 验证 → 规则化
适用场景
威胁狩猎(hypothesis driven)
Sigma / YARA 检测工程
告警调优、误报分析
与 malware analysis/ :样本侧 IOC → 本 skill 落地检测
与 digital forensics/ :案件伪影 → 横向狩猎
工作流
1. 建假说
2. 查询与堆叠
3. 规则化
4. 验证
工具链
工具 用途
Sigma CLI / sigmac 规则转换
YARA 文件/内存
SIEM(ELK/Splunk 等) 查询
osquery 端点狩猎
Atomic Red Team 检测验证(实验室)
参考
references/hunting loop.md
../malware analysis/references/yara sigma rules.md
../digital forensics/
路由上下文
上游 : MASTER R27
下游 : 确认入侵 → forensics;恶意样本 → malware analysis
MUST NOT : 在无授权生产环境跑攻击模拟
任务完成自检
[ ] 是否有明确假说与结论?
[ ] 规则是否注明误报与数据源?
[ ] Checklist?