# Ndr Alert Analysis

> 用于 NDR（网络检测与响应）告警的自动化研判分析，按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。

- Skill: `agentflocks/ndr-alert-analysis` (Agent Skill)
- Install (CLI): `npx skillmds@latest add agentflocks/ndr-alert-analysis`
- Raw SKILL.md: https://api.skillmd.com/api/skills/agentflocks/ndr-alert-analysis/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: agentflocks (https://skillmd.com/u/agentflocks)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/agentflocks/ndr-alert-analysis

---


## 描述

用于 NDR（网络检测与响应）告警的自动化研判分析，按照标准流程进行情报查询、资产关联、漏洞分析、payload 解析和综合研判。

## 能力

1. **情报查询** - 查询 IP、域名、URL、文件哈希的威胁情报
2. **资产关联** - 关联告警涉及的资产信息（源/目标 IP、端口、服务）
3. **漏洞分析** - 查询相关 CVE/漏洞信息
4. **Payload 分析** - 分析攻击载荷特征
5. **响应分析** - 分析告警的返回包/响应内容
6. **ATT&CK 映射** - 将攻击行为映射到 MITRE ATT&CK 框架
7. **误报判断** - 基于规则识别常见误报场景
8. **告警聚合** - 关联分析多个相关告警
9. **时间线构建** - 攻击链时间序列分析
10. **自动处置** - 生成具体的处置建议和操作步骤
11. **综合研判** - 生成结构化研判报告

## 使用方法

当用户要求分析 NDR 告警时，首先识别告警类型，然后按照对应流程执行分析。

### 步骤 1：识别告警类型

根据告警名称/类别，识别告警类型：

| 告警类型 | 特征关键词 | 分析重点 |
|----------|------------|----------|
| Web 攻击 | SQL注入、XSS、命令执行、路径遍历、文件上传 | Payload 特征、Web指纹 |
| 暴力破解 | 暴力破解、弱口令、SSH登录失败 | 源IP威胁情报、登录行为分析 |
| 恶意软件 | 木马、后门、远控、恶意下载 | 文件哈希、流量特征、C2通信 |
| 横向移动 | 端口扫描、敏感服务访问、PTH | 资产关联、时间序列分析 |
| 数据泄露 | 敏感数据外传、异常流量、大文件 | 数据特征、传输目的IP |
| 钓鱼/社工 | 钓鱼邮件、恶意链接、仿冒网站 | URL/域名情报、钓鱼特征 |
| 漏洞利用 | CVE、漏洞利用、EXP、POC | 漏洞详情、影响范围 |
| 异常行为 | 行为异常、流量异常、基线偏离 | 基线对比、用户/实体画像 |

### 步骤 2：针对不同告警类型的分析流程

#### 2.1 Web 攻击类

```
分析流程：
1. 提取完整 HTTP 请求（方法、URL、Headers、Body）
2. 解码 URL 编码/Base64 等混淆内容
3. 匹配恶意特征规则（SQL注入、XSS、命令执行等）
4. 查询目标资产指纹（Web服务器、中间件、框架）
5. 关联漏洞库，查找可利用漏洞
6. 分析响应包，判断攻击是否成功
7. 映射到 ATT&CK 战术（T1190 - 利用外部应用漏洞）
```

**常见特征检测**：

- SQL 注入：`UNION`, `SELECT`, `1=1`, `' or '1'='1`, `information_schema`
- 命令执行：`;`, `|`, `&&`, `$(`, `` ` ``, `wget`, `curl`, `bash`
- XSS：`<script>`, `javascript:`, `onerror=`, `onload=`
- 路径遍历：`../`, `..\`, `%2e%2e`, `/etc/passwd`, `boot.ini`
- 文件上传：`.php`, `.jsp`, `.asp`, `.exe`, `Content-Type: application/octet-stream`
- SSRF：`gopher://`, `dict://`, `http://internal`

#### 2.2 暴力破解类

```
分析流程：
1. 统计源IP在时间窗口内的登录尝试次数
2. 查询源IP威胁情报，判断是否为恶意源
3. 分析目标服务类型（SSH、RDP、FTP、Web登录等）
4. 检查是否存在成功登录事件
5. 分析登录时间是否符合业务规律
6. 判断是否为内部扫描/运维行为
7. 映射到 ATT&CK 战术（T1110 - 暴力破解）
```

**误报判断规则**：

- 同一IP少量失败尝试（<5次）+ 无成功登录 = 低风险，可能是误报
- 短时间内大量失败尝试（>50次）= 高风险，确认攻击
- 源IP为内部IP段 = 可能是内部扫描或运维
- 登录时间符合业务规律（如工作时间）= 可能是误报

#### 2.3 恶意软件类

```
分析流程：
1. 提取可疑文件哈希（MD5/SHA1/SHA256）
2. 查询文件威胁情报（微步/VT）
3. 分析网络流量特征（通信协议、端口、域名）
4. 查找C2通信特征（可疑域名、IP、DGA）
5. 分析持久化机制（注册表、计划任务、服务）
6. 映射到 ATT&CK 战术（T1059 - 命令和脚本解释器）
```

**C2 通信特征**：

- 非标准端口（4444、8080、31337）
- 异常协议流量（HTTP非80/443、HTTPS非443）
- 周期性心跳请求
- 可疑域名（随机字符串、Typo域名）
- 长连接、Beacon特征

#### 2.4 横向移动类

```
分析流程：
1. 识别源IP和目标IP的资产归属
2. 分析访问路径（同一网段、跨网段）
3. 识别扫描/探测行为特征
4. 检查敏感服务访问（SMB、RPC、WinRM、SSH）
5. 分析时间序列，判断攻击链位置
6. 关联同源告警，构建攻击路径
7. 映射到 ATT&CK 战术（T1021 - 远程服务）
```

#### 2.5 漏洞利用类

```
分析流程：
1. 从告警中提取 CVE 编号或漏洞特征
2. 查询漏洞详情（影响版本、危害等级）
3. 查询目标资产指纹（版本、组件）
4. 判断目标是否在影响范围内
5. 查询是否有公开 PoC、是否在野利用
6. 分析漏洞利用是否成功
7. 映射到 ATT&CK 战术（T1190 - 利用外部应用漏洞）
```

### 步骤 3：信息提取

从用户提供的告警信息中提取关键字段：

- 告警名称/类型
- 告警时间
- 源 IP、源端口
- 目标 IP、目标端口
- 协议
- Payload/攻击内容
- 返回包（如果有）
- 告警级别

### 步骤 4：情报查询

使用以下工具查询威胁情报：

**IP 情报查询**（任选其一）：

- `threatbook_ip_query` - 微步威胁情报
- `virustotal_ip_query` - VirusTotal
- `__mcp_ip_query` - 微步 IP 情报详情
- `__mcp_ip_attribution` - IP 溯源

**域名/URL 情报查询**：

- `threatbook_domain_query` - 微步域名情报
- `threatbook_url_reputation` - 微步 URL 情报
- `virustotal_domain_query` - VirusTotal 域名
- `virustotal_url_query` - VirusTotal URL
- `__mcp_domain_query` - 微步域名详情

**文件哈希情报查询**：

- `threatbook_file_report` - 微步文件情报
- `virustotal_file_query` - VirusTotal 文件
- `__mcp_hash_query` - 微步样本分析

### 步骤 5：资产查询

使用 `__mcp_internet_assets_query` 查询资产信息：

- 目标 IP 的开放端口、服务、指纹
- 域名解析历史
- 证书信息
- 所属组织、运营商

查询语法示例：

```
ip="192.168.1.1"
domain="example.com"
port="443"&&ip="192.168.1.1"
```

### 步骤 6：漏洞分析

使用 `__mcp_vuln_query` 或 `__mcp_vulnlist_query` 查询相关漏洞：

- 根据目标服务/组件查询漏洞
- 根据 CVE 编号精确查询
- 查询是否有 PoC、是否在野利用

### 步骤 7：Payload 分析

对告警中的 Payload 进行分析：

**如果是 HTTP 请求**：

- 分析请求方法、路径、参数
- 检查恶意特征：SQL 注入、XSS、命令执行、路径遍历
- 提取可疑字符串、编码内容

**如果是网络协议**：

- 分析协议类型、命令
- 检查异常协议特征
- 识别恶意协议模式

### 步骤 8：返回包分析

分析告警的响应内容：

- HTTP 状态码
- 响应长度、特征
- 是否存在敏感信息泄露
- 是否存在恶意脚本、数据外传

### 步骤 9：误报判断

根据以下规则判断是否为误报：

**常见误报场景**：

| 场景 | 判断条件 | 结论 |
|------|----------|------|
| 内部扫描 | 源IP属于内网段 + 目标为内部资产 | 误报/低危 |
| 正常业务 | 符合业务规律 + 响应正常 | 误报 |
| 扫描探针 | 少量探测 + 无后续攻击 | 低危 |
| 误报规则 | 触发规则但无实际危害 | 误报 |
| 测试流量 | 已知测试IP/测试数据 | 误报 |

**风险升级条件**：

- 源IP有恶意情报标记
- 攻击特征明确、危害较大
- 目标存在可利用漏洞
- 攻击成功（返回敏感数据/获得权限）

### 步骤 10：告警聚合

当存在多个相关告警时，聚合分析：

1. **同源聚合**：相同源IP的多个告警
2. **同目标聚合**：相同目标IP的多个告警
3. **时间聚合**：时间相近的告警
4. **攻击链聚合**：构建完整攻击路径

聚合后输出攻击时间线：

```
时间线示例：
T1 - 10:00:00  源IP发起端口扫描
T2 - 10:05:00  发现Web漏洞
T3 - 10:10:00  尝试SQL注入
T4 - 10:15:00  获得数据库权限
T5 - 10:20:00  尝试横向移动
```

### 步骤 11：ATT&CK 映射

将攻击行为映射到 ATT&CK 框架：

| 告警类型 | 映射战术 | 映射技术 |
|----------|----------|----------|
| Web攻击 | 初始访问 | T1190 - 利用外部应用漏洞 |
| 暴力破解 | 凭证访问 | T1110 - 暴力破解 |
| 恶意软件 | 持久化 | T1059 - 命令和脚本解释器 |
| 横向移动 | 横向移动 | T1021 - 远程服务 |
| 数据泄露 | 泄露 | T1041 - 主机外数据传输 |
| 漏洞利用 | 初始访问 | T1190 - 利用外部应用漏洞 |

使用 `__mcp_hrti_list_query` 查询相关威胁组织：

```
keyword="攻击类型"
threat_type="相关事件类型"
```

### 步骤 12：综合研判

基于以上分析，生成研判报告，包含以下字段：

```markdown
## 告警研判报告

### 基础信息
- **告警名称**：
- **告警时间**：
- **告警级别**：
- **告警类型**：
- **源 IP**：
- **目标 IP**：
- **源端口**：
- **目标端口**：
- **协议**：

### 威胁情报
- **源 IP 情报**：
- **目标 IP 情报**：
- **域名/URL 情报**：
- **文件哈希情报**：

### 资产信息
- **目标资产**：
- **开放端口**：
- **服务指纹**：
- **资产归属**：

### 漏洞关联
- **相关 CVE**：
- **漏洞详情**：
- **影响范围**：
- **PoC/在野利用**：

### Payload 分析
- **攻击类型**：
- **恶意特征**：
- **编码/混淆**：
- **风险评估**：

### 响应分析
- **返回状态**：
- **响应内容**：
- **风险行为**：

### 误报判断
- **误报原因**：(如有)
- **判断依据**：

### 告警聚合
- **关联告警数**：
- **攻击时间线**：

### 研判结论
- **判定结果**：(确认告警/误报/需要人工确认)
- **威胁等级**：(严重/高/中/低/信息)
- **攻击链阶段**：(侦察/武器化/投递/利用/安装/命令控制/行动)
- **关联 ATT&CK**：
- **归属组织**：(如能确定)

### 处置建议

| 优先级 | 动作 | 对象 | 说明 |
|--------|------|------|------|
| P0 | 隔离主机 | 目标IP | 立即隔离失陷主机 |
| P1 | 封禁IP | 源IP | 阻断攻击源 |
| P2 | 漏洞修复 | 目标服务 | 修复漏洞 |
| P3 | 账号排查 | 相关账号 | 检查是否被攻陷 |
| P4 | 通知相关人 | 业务负责人 | 预警通知 |

具体操作步骤：
1. [操作1]
2. [操作2]
3. [操作3]

### IOC 提取
- **恶意 IP**：
- **恶意域名**：
- **恶意 URL**：
- **文件哈希**：
- **攻击特征**：

### 附件
- 完整 Payload
- 完整响应包
- 关联告警列表
```

## 注意事项

1. 情报查询可以并行执行，提高效率
2. 需要考虑内网 IP 的情报查询结果可能为空
3. 结合业务场景判断是否为正常流量
4. 对于不确定的告警，标记为"需要人工确认"
5. 提取的 IOC 需要格式化输出，便于后续处置
6. 优先处理高危告警，按威胁等级排序
7. 重要告警需要留存完整证据链
