Ndr Alert Analysis

用于 NDR(网络检测与响应)告警的自动化研判分析,按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。

agentflocks 52fa93b 5 files · 3.8 KB Updated

File contents

目标

当用户要求分析 NDR、IDS、IPS 或流量侧告警时,按结构化流程完成初步研判,并输出可执行的处置建议。

分析流程

  1. 提取告警中的源 IP、目的 IP、端口、协议、URL、域名、文件哈希和漏洞编号。
  2. 判断告警类型:Web 攻击、暴力破解、恶意软件、横向移动、数据泄露、漏洞利用或异常行为。
  3. 对外部 IOC 做情报查询,内部地址只做资产关联和日志核查建议。
  4. 分析请求 payload 和响应内容,判断攻击是否成功。
  5. 给出风险等级、证据链、误报可能性和下一步处置建议。

输出要求

输出应包含:

  • 执行摘要
  • 关键 IOC
  • 资产与影响范围
  • 攻击是否成功
  • 证据与不确定性
  • 建议行动项

优先使用中文,保持结论明确,避免把缺失证据描述成确定事实。

agentflocks/flocks/tree/main/.flocks/flockshub/plugins/skills/ndr-alert-analysis commit 52fa93bdf0

Frequently asked questions

npx skillmds@latest add agentflocks/ndr-alert-analysis-2