# Hunting For Data Staging Before Exfiltration

> 通过监控 7-Zip/RAR 压缩文件创建、异常临时目录访问、大文件合并以及暂存目录模式，借助 EDR 和进程遥测检测数据外泄前的暂存活动。

- Skill: `killvxk/hunting-for-data-staging-before-exfiltration` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-data-staging-before-exfiltration`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-data-staging-before-exfiltration/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-data-staging-before-exfiltration

---


# 狩猎数据外泄前的暂存行为

## 概述

在外泄数据之前，攻击者通常会将收集到的文件集中存储在一个位置（MITRE ATT&CK T1074）。这包括使用 7-Zip、RAR 或 tar 等工具创建压缩文件、从多个目录整合文件，以及使用临时或隐藏的暂存目录。本技能通过分析进程创建日志中的压缩工具活动、监控常用暂存路径的文件系统事件，以及识别异常的文件合并模式来检测暂存行为。

## 前置条件

- 包含进程创建和文件系统事件的 EDR 或 Sysmon 遥测数据
- Windows 事件日志（事件 ID 4688）或 Sysmon 事件 ID 1、11
- Python 3.8+ 及标准库
- 以 JSON/CSV 格式存储的进程创建日志访问权限

## 步骤

1. **检测压缩工具执行** — 监控 7z.exe、rar.exe、tar、zip 和 WinRAR 带压缩参数的进程创建事件
2. **识别暂存目录** — 标记写入常见暂存位置（回收站、%TEMP%、ProgramData、隐藏目录）的文件操作
3. **检测大批文件合并** — 识别从多个目录批量读取后写入单一目录的模式
4. **监控敏感路径访问** — 追踪从文档目录、数据库路径和网络共享的批量读取操作
5. **分析压缩包元数据** — 提取并分析压缩文件的大小、创建时间和源路径
6. **评估暂存风险** — 基于压缩包大小、来源多样性、暂存路径可疑程度和时序进行启发式评分
7. **生成狩猎报告** — 生成包含暂存事件时间线和 MITRE ATT&CK 映射的结构化报告

## 预期输出

- 包含风险评分的已检测暂存事件 JSON 报告
- 含源文件分析的压缩文件创建时间线
- MITRE ATT&CK 映射（T1074.001、T1074.002、T1560）
- 显示可疑写入活动的暂存目录热图

