threat-hunting

Use for blue-team threat hunting, detection engineering with Sigma/YARA, SIEM query design, and incident detection validation.

By zhaoxuya520 · 656 installs

npx skills add zhaoxuya520/reverse-skill --skill threat-hunting

Source repository · Upstream listing

Threat Hunting & Detection Engineering ACTION REQUIRED(读完后立刻执行) 1. NOW : 确认蓝队/狩猎授权与数据源范围(SIEM、EDR 导出) 2. NOW : 明确假说(hypothesis)再查数,避免无脑刷告警 3. NEXT : 工具与数据接入方式 4. ACT : 假说 → 查询 → 验证 → 规则化 适用场景 威胁狩猎(hypothesis driven) Sigma / YARA 检测工程 告警调优、误报分析 与 malware analysis/ :样本侧 IOC → 本 skill 落地检测 与 digital forensics/ :案件伪影 → 横向狩猎 工作流 1. 建假说 2. 查询与堆叠 3. 规则化 4. 验证 工具链 工具 用途 Sigma CLI / sigmac 规则转换 YARA 文件/内存 SIEM(ELK/Splunk 等) 查询 osquery 端点狩猎 Atomic Red Team 检测验证(实验室) 参考 references/hunting loop.md ../malware analysis/references/yara sigma rules.md ../digital forensics/ 路由上下文 上游 : MASTER R27 下游 : 确认入侵 → forensics;恶意样本 → malware analysis MUST NOT : 在无授权生产环境跑攻击模拟 任务完成自检 [ ] 是否有明确假说与结论? [ ] 规则是否注明误报与数据源? [ ] Checklist?