尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

钓鱼邮件应急响应实战指南:基于 Anthropic-Cybersecurity-Skills 的 phishing incident response 完整处置流程

钓鱼邮件应急响应实战指南:基于 Anthropic-Cybersecurity-Skills 的 phishing incident response 完整处置流程 钓鱼邮件应急响应实战指南基于 Anthropic-Cybersecurity-Skills 的 phishing incident response 完整处置流程【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本文围绕 conducting-phishing-incident-response 技能文档系统讲解一次钓鱼邮件事件从接收报告、邮件头取证、恶意内容分析、影响范围评估、遏制清除到事后加固的完整闭环处置流程。结合该技能目录下的 agent.py 自动化分析脚本 与 API 参考文档读者可以同时掌握人工响应方法论与可落地的自动化 IOC 提取、信誉查询与严重性评级能力并了解其与 MITRE ATTCK、MITRE F3 等框架的映射关系。一、技能定位与适用场景本技能归属于incident-response应急响应子域是仓库 817 个结构化网络安全技能中专门面向钓鱼事件处置的一环。其 Frontmatter 定义了明确的触发条件适用场景When to Use用户通过钓鱼举报按钮或 abuse 邮箱上报可疑邮件邮件安全网关检测到绕过初始过滤的恶意邮件威胁情报显示存在针对组织的活跃钓鱼活动用户确认点击了可疑邮件中的链接或打开了附件用户已在疑似钓鱼页面输入了凭证。不适用场景Do not use涉及内部账号被攻陷的业务邮件欺诈BEC应使用 BEC 专用响应流程其核心是账号接管调查而非邮件内容分析。框架映射一次事件对应多套 TTP 描述该技能的 Frontmatter 同时携带mitre_attack与mitre_f3两块映射体现了仓库六框架统一映射的设计原则见 README.md。MITRE ATTCK 侧覆盖T1566.001鱼叉式钓鱼附件、T1566.002鱼叉式钓鱼链接、T1204.002恶意文件、T1204.001恶意链接、T1114邮件收集、T1056.003Web 门户凭证输入捕获MITRE F3Fight Fraud侧在 F3 v1.1 下关联了T1660Phishinginitial-access、T1598Phishing for Informationreconnaissance、F1020.002Create Fake Materials: Fake Websiteresource-development、T1557Adversary-in-the-Middlepositioning、F1004Access with Stolen Session Cookie与F1006.002Account Takeover: Exposed Login Credential。正如 docs/mitre-f3-mapping.md 所说明的mitre_attack回答攻击者如何进入并实施技术操作mitre_f3回答这如何转化为金钱损失两者作为独立的 Frontmatter 块并存。对钓鱼事件响应而言F3 侧的 AiTM、会话 Cookie 窃取与账号接管映射直接对应了本文后续的账户遏制步骤。前置条件Prerequisites具备消息跟踪与隔离能力的邮件安全网关Microsoft Defender for Office 365、Proofpoint、MimecastMicrosoft 365 或 Google Workspace 管理员权限用于邮箱搜索与清除恶意软件沙箱ANY.RUN、Joe Sandbox、Hybrid Analysis邮件头分析工具MXToolbox Header Analyzer、Google Admin Toolbox身份提供商Azure AD、Okta、Duo访问权限用于账号补救已建立的钓鱼报告接收流程专用邮箱或集成的报告按钮。二、Step 1接收与分类Triage钓鱼报告第一步的核心是判断报告邮件是否为恶意关键在于保留完整邮件头。务必将邮件提取为.EML或.MSG文件避免通过转发或截图导致头信息丢失。邮件头分析是判断真伪的第一道防线。以下为技能文档提供的完整核查清单Email Header Analysis Checklist: ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Return-Path: billingspoofed-domain[.]com From: IT Support supportcorp-lookalike[.]com Reply-To: attackergmail[.]com (different from From) SPF: FAIL (sender IP not authorized for domain) DKIM: FAIL (signature invalid) DMARC: FAIL (policy: none - no enforcement) Received: from mail.attacker-infra[.]net [45.33.x.x] X-Originating-IP: 45.33.x.x Message-ID: randomattacker-infra.net关键取证点解读Return-Path 与 From 不一致Return-Path 是信封地址From 是显示地址攻击者常在此制造差异Reply-To 与 From 不同域典型的重定向式钓鱼特征回复会落入攻击者邮箱SPF/DKIM/DMARC 三重认证结果三者的 FAIL 组合基本可以判定伪造Received 头链揭示真实中继路径X-Originating-IP与Message-ID可交叉关联攻击基础设施。分类标准分类判定依据Confirmed Phishing确认钓鱼存在恶意 URL/附件、伪造发件人、凭证收割页面Suspicious可疑头部异常但未确认恶意内容Spam/Marketing垃圾/营销不受欢迎但非恶意Legitimate合法非钓鱼邮件误报源码佐证自动化解析 EML 头人工核查清单可以由技能目录下的 scripts/agent.py 自动化完成。parse_email_file()使用 Python 标准库email模块以policy.default解析二进制 EML 文件抽取 Subject、From、To、Return-Path、Reply-To、Message-ID、全部 Received 头与Authentication-Results头并通过字符串匹配spffail、dkimfail、dmarcfail自动判定三类认证结果。这意味着人工清单中的 SPF/DKIM/DMARC 三列可以直接由脚本输出无需逐条肉眼核对。三、Step 2分析恶意内容URL 与附件在安全环境中对邮件中的 URL 与附件进行剖析。URL 分析将 URL 提交至 VirusTotal、URLscan.io、Google Safe Browsing 查询信誉在沙箱浏览器中打开 URL 捕获落地页截图判断 URL 是否重定向至凭证收割页面识别钓鱼套件类型Microsoft 365 登录克隆、Okta 克隆、通用模板确认钓鱼页面是否仍处于活跃状态决定是否需要走下线处置。附件分析计算 SHA-256 哈希并在 VirusTotal 中查询在沙箱ANY.RUN、Joe Sandbox中引爆执行使用 olevba 分析 Office 文档宏检查文档解析器层面的嵌入式漏洞利用CVE 利用。源码佐证IOC 自动提取与信誉查询agent.py 将上述人工动作沉淀为可直接调用的函数extract_urls(msg)遍历邮件多部分结构的text/plain与text/html用正则https?://[^\s]提取去重 URLscripts/agent.pyextract_attachments(msg)遍历attachment类型的 MIME part提取文件名、Content-Type、大小并同时计算 SHA-256 与 MD5scripts/agent.pycheck_url_virustotal()将 URL 做base64.urlsafe_b64encode编码后调用 VirusTotal v3/api/v3/urls/{id}返回 malicious / suspicious / harmless 计数scripts/agent.pycheck_url_urlscan()以visibility: private提交至 urlscan.io/api/v1/scan/做可视化与行为分析scripts/agent.pycheck_hash_virustotal()查询附件哈希并尝试从popular_threat_classification.suggested_threat_label提取威胁名称scripts/agent.py。对应的外部 API 依赖关系在 references/api-reference.md 中完整列出VirusTotal v3URL 与文件哈希两个端点API Key 认证与 urlscan.io/api/v1/scan/无需认证。四、Step 3确定影响范围Scope Assessment识别所有收件人并评估谁真正与钓鱼邮件发生了交互。以下是技能文档给出的漏斗式评估模板Scope Assessment: ━━━━━━━━━━━━━━━━ Total Recipients: 47 users Delivered to Inbox: 38 users (9 caught by email gateway) Opened Email: 24 users (email tracking pixel data) Clicked Link: 8 users (proxy/firewall logs) Opened Attachment: 2 users (EDR process execution telemetry) Entered Credentials: 3 users (phishing page submitted form data)每一层数据的来源各不相同送达数来自邮件网关打开数来自追踪像素点击数来自代理/防火墙日志凭证提交数来自钓鱼页面的表单 POST 数据附件执行数来自 EDR 进程执行遥测。只有把所有层叠起来才能还原真实的暴露面。各平台搜索方法Microsoft 365使用 Threat Explorer 或 Content Search 查找该邮件的所有实例Google Workspace使用 Admin Console Investigation tool 进行消息搜索代理日志搜索内网 IP 到钓鱼 URL 的连接EDR跨所有端点搜索附件哈希的执行记录。五、Step 4遏制威胁Containment根据影响评估执行遏制动作分为邮件遏制与账号遏制两条线。邮件遏制使用 Microsoft 365 Content Search and Purge 或 Google Workspace Admin delete 从所有邮箱清除钓鱼邮件在邮件网关封禁发件人域名将钓鱼 URL 加入 Web 代理黑名单将附件哈希加入邮件网关与 EDR 黑名单。账号遏制针对已输入凭证的用户立即强制重置密码撤销所有活动会话与 OAuth 令牌启用或重新验证 MFA 注册审查邮箱规则是否存在攻击者创建的转发规则检查是否有未授权的 OAuth 应用授权审查近期登录活动中的可疑地理位置。技能文档同时提供了 Microsoft 365 环境下的 PowerShell 操作片段# Microsoft 365: Revoke sessions and reset password Connect-AzureAD Revoke-AzureADUserAllRefreshToken -ObjectId usercorp.com Set-AzureADUserPassword -ObjectId usercorp.com -ForceChangePasswordNextLogin $true # Check for mailbox forwarding rules Get-InboxRule -Mailbox usercorp.com | Where-Object {$_.ForwardTo -or $_.RedirectTo} # Remove suspicious forwarding rules Remove-InboxRule -Mailbox usercorp.com -Identity Rule Name这里有一个极易被忽略的细节Revoke-AzureADUserAllRefreshToken撤销的是刷新令牌但攻击者若已窃取会话 CookieAiTM 场景即使 MFA 通过也仍然拥有访问权限。因此强制重置密码 撤销会话 核查转发规则 核查 OAuth 授权必须作为一组完整动作同时执行缺一不可。源码佐证自动生成遏制优先级在人工执行遏制之前agent.py 的assess_phishing_severity()可以先行给出风险定级帮助决定遏制速度SPF/DKIM/DMARC 任一失败 → 严重性升至Medium任一 URL 在 VirusTotal 上 malicious 计数 0 → 升至Critical任一附件哈希 malicious 计数 0 → 升至Critical。该函数同时收集所有命中指标indicators直接成为后续响应报告的输入使定级与行动形成自动化衔接。六、Step 5根除与恢复Eradication Recovery确认邮件清除已跨所有邮箱成功完成验证受损账号已加固密码已改、会话已撤、MFA 已验证从受影响端点移除通过钓鱼附件安装的任何恶意软件对受损账号持续监控72 小时观察是否仍有未授权的持续访问检查暴露窗口期内受损账号是否存在数据外泄。七、Step 6事后行动Post-Incident Actions事后阶段的目标是把一次性事件转化为永久性防御提升将钓鱼 URL 报告给 Google Safe Browsing 与 Microsoft SmartScreen通过域名注册商滥用联系方式申请钓鱼域名下线根据观察到的规避手法更新邮件网关过滤规则向受影响用户发送针对性安全意识通知将本次观察到的技术手法纳入钓鱼模拟演练计划。八、核心概念速查术语定义Spear Phishing鱼叉式钓鱼使用个性化内容针对特定个人或组织制作的定向钓鱼攻击Credential Harvesting凭证收割模仿合法登录页以捕获用户名和密码的钓鱼技术SPF指定哪些邮件服务器有权代表某域名发送邮件的认证协议DKIM使用加密签名验证邮件在传输中未被篡改的认证方法DMARC基于 SPF 与 DKIM 判定邮件真实性并指示接收方如何处理失败结果的策略框架OAuth Consent Phishing诱骗用户授权恶意 OAuth 应用访问其邮件与数据的攻击Email Header每封邮件内嵌的元数据包含路由、认证与发件人信息用于取证分析九、典型场景Microsoft 365 二维码凭证钓鱼QR Phishing / Quishing技能文档提供了一个高价值的完整实战案例值得逐条拆解。场景背景用户收到一封声称来自 IT、要求重新注册 MFA 的邮件。邮件内含一个二维码扫码后跳转至托管在受入侵 WordPress 站点上的、高度仿真的 Microsoft 365 登录克隆页。处置路径在沙箱中扫描二维码以提取背后的 URL分析钓鱼页面确认其同时捕获凭证与 MFA 令牌即 adversary-in-the-middle 攻击以邮件主题和发件人为检索条件在邮件网关中搜索全部收件人与代理日志交叉比对识别访问过该钓鱼 URL 的用户对访问过 URL 的所有用户强制重置密码并撤销会话从所有邮箱清除该邮件并封禁发件人域名结合钓鱼邮件的可视化样例向用户发布针对性通告。常见陷阱Pitfalls未核查 AiTM 能力——即使启用了 MFA攻击者仍能窃取会话令牌只重置密码却不撤销活动会话——攻击者可凭被盗会话 Cookie 继续访问账号失陷后未搜索攻击者创建的邮箱转发规则漏掉二维码钓鱼quishing——传统 URL 扫描工具无法解码二维码图片。这些陷阱恰好对应了 SKILL Frontmatter 中 F3 映射的T1557Adversary-in-the-Middle与F1004Access with Stolen Session Cookie说明框架映射并非纸面标注而是直接指导了实战中的检查项设计。十、自动化输出标准响应报告格式技能文档规定了标准化的响应报告输出模板确保不同事件之间可比、可归档PHISHING INCIDENT RESPONSE REPORT Incident: INC-2025-1602 Date Reported: 2025-11-16T09:15:00Z Reported By: jdoecorp.example.com Classification: Credential Phishing (AiTM) EMAIL ANALYSIS Subject: Action Required: MFA Re-enrollment Sender: it-supportcorp-security[.]com (spoofed) SPF: FAIL | DKIM: FAIL | DMARC: FAIL Phishing URL: hxxps://compromised-site[.]com/ms365/login Phishing Type: Microsoft 365 AiTM credential harvester IMPACT ASSESSMENT Recipients: 47 Clicked Link: 8 Credentials Entered: 3 (confirmed via proxy POST data) CONTAINMENT ACTIONS [x] Email purged from all 47 mailboxes [x] Phishing domain blocked at web proxy [x] Sender domain blocked at email gateway [x] 3 compromised accounts: passwords reset, sessions revoked [x] Mailbox forwarding rules reviewed (1 malicious rule removed) [x] OAuth app grants reviewed (no unauthorized grants found) IOCs EXTRACTED Domain: corp-security[.]com URL: hxxps://compromised-site[.]com/ms365/login IP: 104.21.x.x (Cloudflare-hosted) Sender: it-supportcorp-security[.]com RECOMMENDATIONS 1. Implement DMARC enforcement (preject) for corp domain 2. Deploy QR code scanning in email gateway 3. Send targeted awareness notification to all 47 recipients 4. Request domain takedown via registrar abuse contact注意报告中 URL 采用了hxxps://与[.]的**去激活defanging**写法这是 IOC 在文档中安全共享的标准实践。源码佐证报告的自动化生成agent.py 的generate_phishing_report()会将邮件头解析结果、提取的 URL、附件清单、URL/附件信誉查询结果与严重性评估整合为结构化的 JSON 报告main()通过命令行参数驱动全流程python agent.py --eml suspicious_email.eml --vt-key key --output report.json其中--eml必填--vt-key可选未提供时跳过信誉查询仅做解析与本地 IOC 提取--output默认输出为phishing_ir_report.json。完整依赖仅需requests 2.28见 references/api-reference.md使该脚本可以轻量嵌入现有 IR 工作流在人工处置前先行完成证据采集与初步定级。十一、工具链速览工具用途Microsoft Defender for Office 365邮件威胁防护提供 Threat Explorer 调查与自动清除能力Proofpoint TAP具备 URL 重写与附件沙箱化的邮件安全平台URLscan.io扫描 URL 并截取钓鱼页面截图作为证据PhishTool自动化邮件头分析、URL 检查与 IOC 提取的钓鱼分析平台GoPhish开源钓鱼模拟平台用于安全意识测试总结完整的钓鱼事件响应不是单点动作而是一条**接收分类 → 内容分析 → 范围评估 → 遏制 → 根除恢复 → 事后加固**的闭环链路。本文结合 SKILL.md 的完整方法论、agent.py 的自动化实现与 api-reference.md 的 API 依赖说明覆盖了从邮件头取证、IOC 提取与信誉查询到账号级遏制密码重置、会话撤销、转发规则审查与标准化报告输出的全部环节。将其作为 AI Agent 技能加载时Agent 可以在收到举报邮件后按此流程自动完成解析、定级与证据整理为安全分析人员提供可立即行动的处置清单。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表