killvxk
- 807 skills
- 0 followers
- 11 hours ago last updated
- ▌ Implementing Continuous Security Validation With Bas · killvxk bundle部署违规和攻击模拟(BAS)工具,通过安全模拟整个杀伤链中的真实攻击技术,持续验证安全控制有效性。
- ▌ Implementing Device Posture Assessment In Zero Trust · killvxk bundle在零信任访问控制中实施设备态势评估,将来自 CrowdStrike ZTA、Microsoft Intune 和 Jamf 的端点健康信号集成到条件访问策略中,在授予资源访问权限前强制执行合规性。
- ▌ Implementing Next Generation Firewall With Palo Alto · killvxk bundle配置和部署 Palo Alto Networks 下一代防火墙(NGFW),实现 App-ID 应用识别、User-ID 用户身份、基于区域的策略、SSL 解密以及威胁防御配置文件,为企业网络安全提供全面保护。
- ▌ Implementing Ot Network Traffic Analysis With Nozomi · killvxk bundle部署Nozomi Networks Guardian传感器进行被动OT网络流量分析,在不中断运营的情况下实现对工业控制系统的全面资产可见性、实时威胁检测和漏洞评估,利用行为异常检测和协议感知监控能力。
- ▌ Implementing Security Information Sharing With Stix2 · killvxk bundle使用 stix2 Python 库创建、验证和共享 STIX 2.1 威胁情报对象。涵盖指标、恶意软件、活动、关系、Bundle 和 TAXII 2.1 发布。
- ▌ Implementing Vulnerability Management With Greenbone · killvxk bundle使用 python-gvm 库部署和运营 Greenbone/OpenVAS 漏洞管理,通过 GMP 协议创建扫描目标、执行漏洞扫描并解析扫描报告。
- ▌ Implementing Zero Knowledge Proof For Authentication · killvxk bundle零知识证明(ZKP)允许证明者在不泄露秘密本身的情况下证明对某个秘密(如密码或私钥)的了解。本技能实现 Schnorr 身份识别协议和使用离散对数问题的简化 ZKPP,使服务器永远不需要获取用户密码即可完成认证。
- ▌ Performing Active Directory Compromise Investigation · killvxk bundle通过分析认证日志、复制元数据、组策略变更和 Kerberos 票据异常,调查 Active Directory 攻陷事件,识别攻击者持久化机制和横向移动路径。
- ▌ Performing Active Directory Vulnerability Assessment · killvxk bundle使用 PingCastle、BloodHound 和 Purple Knight 评估 Active Directory 安全态势,识别错误配置、权限提升路径和攻击向量。
- ▌ Performing Memory Forensics With Volatility3 Plugins · killvxk bundle使用 Volatility3 插件分析内存转储,检测 Windows、Linux 和 macOS 内存镜像中的注入代码、Rootkit、凭据窃取和恶意软件痕迹。
- ▌ Performing Thick Client Application Penetration Test · killvxk bundle使用 dnSpy、Procmon 和 Burp Suite 对桌面应用程序执行厚客户端(胖客户端)渗透测试,识别不安全的本地存储、硬编码凭据、DLL 劫持、内存操控和不安全的 API 通信等漏洞。
- ▌ Conducting Internal Reconnaissance With Bloodhound Ce · killvxk bundle使用 BloodHound 社区版(Community Edition)进行内部活动目录(Active Directory)侦察,绘制攻击路径图,识别权限提升链,并发现域环境中的错误配置。
- ▌ Exploiting Active Directory Certificate Services Esc1 · killvxk bundle在授权红队评估中,利用活动目录证书服务(AD CS)的 ESC1 错误配置漏洞,以高权限用户身份申请证书并提升域权限。
- ▌ Implementing Infrastructure As Code Security Scanning · killvxk bundle本技能涵盖使用 Checkov、tfsec 和 KICS 等工具为基础设施即代码(IaC)模板实施自动化安全扫描。 内容包括在部署前检测 Terraform、CloudFormation、Kubernetes 清单和 Helm charts 中的配置错误, 建立基于策略的治理,以及将 IaC 扫描集成到 CI/CD 管道中以防止不安全的云资源配置。
- ▌ Implementing Network Segmentation With Firewall Zones · killvxk bundle使用防火墙安全区域、VLAN、ACL 和微分段(Microsegmentation)策略设计并实施网络分段,以限制横向移动(Lateral Movement)并强制执行最小权限网络访问。
- ▌ Implementing Threat Intelligence Lifecycle Management · killvxk bundle实现结构化威胁情报生命周期,涵盖规划、收集、处理、分析、传播和反馈阶段,为组织决策生产可操作情报。
- ▌ Implementing Web Application Logging With Modsecurity · killvxk bundle配置带有 OWASP 核心规则集(CRS)的 ModSecurity WAF,实现 Web 应用程序日志记录, 调整规则以减少误报,分析审计日志进行攻击检测,并为应用程序特定威胁实现自定义 SecRules。 分析师配置 SecRuleEngine、SecAuditEngine 和 CRS 偏执级别,以在安全覆盖范围和运营稳定性之间取得平衡。 适用于涉及 WAF 配置、ModSecurity 规则调整、Web 应用审计日志或 CRS 部署的场景。
- ▌ Performing Adversary In The Middle Phishing Detection · killvxk bundle检测和响应中间人(AiTM)钓鱼攻击,这类攻击使用 EvilProxy、Evilginx 和 Tycoon 2FA 等反向代理工具包绕过 MFA 并窃取会话令牌。
- ▌ Implementing Image Provenance Verification With Cosign · killvxk bundle使用 Sigstore Cosign 进行容器镜像来源签名与验证,支持基于 OIDC 的无密钥签名、证明附件及 Kubernetes 准入强制执行。
- ▌ Implementing Iso 27001 Information Security Management · killvxk bundleISO/IEC 27001:2022 是建立、实施、维护和持续改进信息安全管理体系(ISMS)的国际标准。本技能涵盖从范围界定到认证的完整生命周期。
- ▌ Implementing Privileged Identity Management With Azure · killvxk bundle使用 Microsoft Graph API 配置 Azure AD 特权身份管理(PIM),管理符合条件的角色分配、即时激活、访问审查,以及用于零信任特权访问的角色管理策略。
- ▌ Performing GCP Penetration Testing With Gcpbucketbrute · killvxk bundle使用 GCPBucketBrute 执行 GCP 安全测试,进行存储桶(Storage Bucket)枚举、gcloud IAM 权限提升路径分析和服务账号权限审计。
- ▌ Implementing Deception Based Detection With Canarytoken · killvxk bundle通过 Thinkst Canary API 部署和监控金丝雀令牌,使用 Web Bug 令牌、DNS 令牌、文档令牌和 AWS 密钥令牌实现基于欺骗的入侵检测。
- ▌ Implementing Github Advanced Security For Code Scanning · killvxk bundle配置 GitHub Advanced Security 与 CodeQL,在企业级别对仓库执行自动化静态分析和漏洞检测。
- ▌ Implementing Network Intrusion Prevention With Suricata · killvxk bundle使用自定义规则、Emerging Threats 规则集和内联流量检测部署和配置 Suricata 作为网络入侵防御系统,实现实时威胁阻断。
- ▌ Implementing Privileged Access Management With Cyberark · killvxk bundle部署 CyberArk 特权访问管理,对企业基础设施中的特权凭据进行发现、保管、轮换和监控。涵盖保险库架构、会话隔离、凭据轮换策略,以及与 NIST 800-53 访问控制要求的集成。
- ▌ Implementing Epss Score For Vulnerability Prioritization · killvxk bundle集成 FIRST 的漏洞利用预测评分系统(EPSS)API,基于 30 天内真实世界漏洞利用概率对漏洞修复工作进行优先排序。
- ▌ Implementing Container Image Minimal Base With Distroless · killvxk bundle通过在 Google distroless 基础镜像上构建应用镜像来减少容器攻击面,这些镜像仅包含应用运行时,没有 shell、包管理器或不必要的 OS 工具。
- ▌ Performing Windows Artifact Analysis With Eric Zimmerman Too · killvxk bundle使用 Eric Zimmerman 的开源 EZ Tools 套件(包括 KAPE、MFTECmd、PECmd、LECmd、JLECmd 和 Timeline Explorer)执行全面的 Windows 取证制品分析,解析注册表 hive、预取文件、事件日志和文件系统元数据。
- ▌ Performing Firmware Malware Analysis · killvxk bundle分析固件镜像中嵌入的恶意软件、后门和未授权修改,目标包括路由器、IoT 设备、UEFI/BIOS 和嵌入式系统。涵盖固件提取、文件系统分析、二进制逆向工程和 Bootkit 检测。适用于固件安全 分析、IoT 恶意软件调查、UEFI Rootkit 检测或嵌入式设备入侵评估等请求场景。
- ▌ Performing Ioc Enrichment Automation · killvxk bundle通过编排 VirusTotal、AbuseIPDB、Shodan、MISP 和其他情报源的查询, 自动化入侵指标(IOC)丰富化,提供上下文评分和处置建议。 适用于 SOC 分析师在告警分诊或事件调查期间需要对 IP、域名、URL 和文件哈希 进行快速多源丰富化时。
- ▌ Performing JWT None Algorithm Attack · killvxk bundle通过操纵 JSON Web Token 中的 alg 头部字段,执行并测试 JWT None 算法攻击,以绕过签名验证。
- ▌ Performing Sqlite Database Forensics · killvxk bundle对 SQLite 数据库执行取证分析,从空闲列表(Freelist)和 WAL 文件中恢复已删除记录,解码编码时间戳,并从浏览器历史、即时通讯应用和移动设备数据库中提取证据。
- ▌ Scanning Container Images With Grype · killvxk bundle使用 Anchore Grype 扫描容器镜像的已知漏洞(Vulnerability),支持基于 SBOM 的匹配和可配置的严重性阈值。
- ▌ Tracking Threat Actor Infrastructure · killvxk bundle威胁行为者基础设施追踪涉及使用被动 DNS、证书透明度日志、Shodan/Censys 扫描、WHOIS 分析和网络指纹技术,对对手控制的 C2 服务器、钓鱼域名和暂存服务器等资产进行监控、映射和持续追踪
- ▌ Analyzing Bootkit And Rootkit Samples · killvxk bundle分析感染主引导记录(MBR)、卷引导记录(VBR)或 UEFI 固件以在操作系统底层获取持久化的 bootkit 和高级 rootkit 恶意软件。 涵盖引导扇区分析、UEFI 模块检查和反 rootkit 检测技术。 适用于 bootkit 分析、MBR 恶意软件调查、UEFI 持久化分析或 OS 前恶意软件检测相关请求。
- ▌ Analyzing Powershell Empire Artifacts · killvxk bundle通过识别 Base64 编码的启动器模式、默认 User-Agent、暂存 URL 结构、stager IOC 以及脚本块日志事件中已知的 Empire 模块签名,检测 Windows 事件日志中的 PowerShell Empire 框架工件。
- ▌ Building Soc Metrics And Kpi Tracking · killvxk bundle构建 SOC 绩效指标和 KPI 跟踪仪表盘,使用 SIEM 数据衡量平均检测时间(MTTD)、 平均响应时间(MTTR)、告警质量比率、分析师生产力和检测覆盖率。适用于 SOC 领导层 需要运营可视化、持续改进跟踪或高管级安全运营效能报告的场景。
- ▌ Building Threat Intelligence Platform · killvxk bundle构建威胁情报平台(TIP)涉及将多个 CTI 工具部署和集成到统一系统中,用于收集、分析、富化和分发威胁情报,包括 MISP、OpenCTI、TheHive 和 Cortex 的开源工具集成。
- ▌ Conducting Phishing Incident Response · killvxk bundle通过分析举报的邮件、提取指标、评估凭据受攻陷情况、在全组织范围隔离恶意邮件并修复受影响账号来响应网络钓鱼事件。涵盖邮件头分析、URL/附件沙箱检测和邮箱范围清除操作。适用于网络钓鱼响应、邮件事件、凭据钓鱼、鱼叉式网络钓鱼调查或钓鱼修复相关请求。
- ▌ Configuring Oauth2 Authorization Flow · killvxk bundle配置安全的 OAuth 2.0 授权流程,包括带 PKCE 的授权码流、客户端凭据和设备授权授予。本技能涵盖流程选择、PKCE 实施、令牌生命周期管理、范围设计以及符合 OAuth 2.1 安全要求。
- ▌ Correlating Security Events In Qradar · killvxk bundle使用 AQL(Ariel Query Language)、自定义规则、构建块和告警管理, 在 IBM QRadar SIEM 中关联安全事件,检测跨网络、端点和应用日志源的多阶段攻击。 适用于 SOC 分析师需要调查 QRadar 告警、构建关联规则或调优检测逻辑以减少误报时。
- ▌ Detecting Cloud Cryptomining Activity · killvxk bundle通过分析计算使用异常、到挖矿池的网络流量、GuardDuty 发现以及使用 AWS、Azure 和 GCP 原生安全服务检测容器工作负载行为,检测云环境中的未授权加密货币挖矿活动。
- ▌ Detecting Credential Dumping With Edr · killvxk bundle使用 EDR 遥测和 Sysmon 日志检测操作系统凭据转储技术,包括 LSASS 访问、SAM 提取和 DCSync。
- ▌ Detecting Fileless Malware Techniques · killvxk bundle检测和分析完全在内存中运行的无文件恶意软件,这类恶意软件利用 PowerShell、 WMI、.NET 反射、注册表存储载荷和离地攻击二进制文件(LOLBins), 不在磁盘上写入传统可执行文件。适用于无文件威胁检测、内存恶意软件调查、 LOLBin 滥用分析或 WMI 持久化检查等请求。
- ▌ Detecting Lateral Movement In Network · killvxk bundle通过分析身份验证日志、网络流量、SMB 流量和 RDP 会话,使用 Zeek、Velociraptor 和 SIEM 关联规则,识别企业网络中的横向移动技术,检测攻击者在系统间的移动行为。
- ▌ Detecting Living Off The Land Attacks · killvxk bundle检测滥用合法 Windows 二进制文件(LOLBin)进行的离地攻击。监控进程创建、 命令行参数和父子关系,以识别可疑的 LOLBin 执行模式。
- ▌ Detecting Mimikatz Execution Patterns · killvxk bundle通过命令行模式、LSASS 访问签名、二进制指标和已知模块的内存检测,检测 Mimikatz 的执行。
- ▌ Detecting Misconfigured Azure Storage · killvxk bundle使用 Azure CLI、PowerShell 和 Microsoft Defender for Storage,检测 Azure 存储账户错误配置,包括可公开访问的 blob 容器、缺失的加密设置、过于宽泛的 SAS 令牌、禁用的日志记录以及网络访问违规。
- ▌ Detecting Network Anomalies With Zeek · killvxk bundle部署和配置 Zeek(原名 Bro)网络安全监控器,被动分析网络流量、生成结构化日志、检测异常行为,并为威胁狩猎和事件响应创建自定义检测脚本。
- ▌ Detecting Port Scanning With Fail2ban · killvxk bundle使用自定义过滤器和动作配置 Fail2ban,检测端口扫描活动、SSH 暴力破解尝试和网络侦察,自动封禁攻击 IP 并向安全团队告警可疑的网络探测行为。
- ▌ Detecting Process Hollowing Technique · killvxk bundle通过分析内存映射节区、进程镂空指标以及 EDR 遥测中的父子进程异常,检测进程镂空技术(T1055.012)。
- ▌ Exploiting Nopac Cve 2021 42278 42287 · killvxk bundle利用 noPac 漏洞链(CVE-2021-42278 sAMAccountName 欺骗和 CVE-2021-42287 KDC PAC 混淆),在活动目录环境中从普通域用户提升至域管理员权限。
- ▌ Hardening Docker Daemon Configuration · killvxk bundle通过配置 daemon.json 实现用户命名空间重映射、TLS 认证、无根模式(rootless mode)和 CIS Benchmark 控制措施,对 Docker daemon 进行安全加固。
- ▌ Implementing Azure Defender For Cloud · killvxk bundle实施 Microsoft Defender for Cloud,为虚拟机、容器、数据库和存储启用云安全态势管理和工作负载保护,配置安全建议,并通过自动修复设置自适应安全控制。
- ▌ Implementing Cloud Trail Log Analysis · killvxk bundle实施 AWS CloudTrail 日志分析,利用 Athena、CloudWatch Logs Insights 和 SIEM 集成进行安全监控、威胁检测和取证调查,识别未授权访问、权限提升和可疑 API 活动。
- ▌ Implementing GCP Binary Authorization · killvxk bundle实施 GCP Binary Authorization,强制执行部署时安全控制,确保只有受信任且经过认证的容器镜像才能部署到 Google Kubernetes Engine 和 Cloud Run。
- ▌ Implementing Ics Firewall With Tofino · killvxk bundle部署和配置Belden/Hirschmann的Tofino工业防火墙,利用深度包检测(DPI)保护SCADA系统和PLC,支持包括Modbus、EtherNet/IP、OPC和S7comm在内的OT协议,在ICS安全区域之间强制执行精细化访问控制。
- ▌ Implementing Iec 62443 Security Zones · killvxk bundle本技能涵盖按照IEC 62443-3-2为工业自动化和控制系统(IACS)设计和实施安全区域与管道。内容包括基于风险评估的区域划分、分配安全级别目标(SL-T)、设计管道安全控制、通过工业防火墙实施微分段,以及针对Purdue参考模型通过流量分析和渗透测试验证区域架构。
- ▌ Investigating Phishing Email Incident · killvxk bundle调查钓鱼(Phishing)邮件事件,从初始用户举报开始,经过邮件头分析、URL/附件引爆、 受影响用户识别和遏制行动,使用 Splunk、Microsoft Defender 和沙箱分析平台等 SOC 工具。 适用于收到的钓鱼邮件举报需要进行完整事件调查以确定范围和影响时。
- ▌ Performing Container Escape Detection · killvxk bundle通过分析命名空间配置、特权容器检查、危险能力分配和宿主机路径挂载,使用 kubernetes Python 客户端检测容器逃逸尝试。识别通过 cgroup 滥用的 CVE-2022-0492 类型逃逸。 适用于审计容器安全态势或调查逃逸尝试。
- ▌ Performing File Carving With Foremost · killvxk bundle使用 Foremost 的文件头/文件尾签名雕刻技术,从磁盘镜像和未分配空间中恢复文件,无论文件系统状态如何均可提取证据。
- ▌ Performing GRAPHQL Depth Limit Attack · killvxk bundle使用深度嵌套递归查询执行和测试 GraphQL 深度限制攻击,以识别 GraphQL API 中的拒绝服务(DoS)漏洞。
- ▌ Performing Hash Cracking With Hashcat · killvxk bundle哈希破解(Hash Cracking)是渗透测试人员和安全审计员评估密码强度的重要技能。Hashcat 是全球最快的密码恢复工具,支持 GPU 加速下的超过 300 种哈希类型。本技能涵盖在授权许可下使用 Hashcat 进行密码审计、理解攻击模式、创建有效规则集以及生成哈希分析报告。
- ▌ Performing Lateral Movement Detection · killvxk bundle检测横向移动(Lateral Movement)技术,包括哈希传递(Pass-the-Hash)、PsExec、WMI 执行、 RDP 转移和基于 SMB 的传播,使用 SIEM 关联 Windows 事件日志、网络流数据和终端遥测, 映射到 MITRE ATT&CK 横向移动战术(TA0008)技术。
- ▌ Performing Second Order SQL Injection · killvxk bundle检测并利用二阶 SQL 注入漏洞,其中恶意输入存储在数据库中,并在不同应用程序操作期间在不安全的 SQL 查询中执行。
- ▌ Performing Web Cache Deception Attack · killvxk bundle通过利用 CDN 缓存层与源服务器之间的路径规范化差异,执行 Web 缓存欺骗攻击,从而缓存并获取敏感的已认证内容。
- ▌ Performing Web Cache Poisoning Attack · killvxk bundle在授权安全测试期间,通过未纳入缓存键的头部和参数毒化缓存响应,利用 Web 缓存机制向其他用户投递恶意内容。
- ▌ Testing API Authentication Weaknesses · killvxk bundle测试API认证机制中的弱点,包括令牌验证失效、端点未强制认证、密码策略薄弱、凭据填充风险、 URL或日志中的令牌泄露,以及会话管理缺陷。评估JWT实现、API密钥处理、OAuth流程和会话令牌熵, 以识别认证绕过漏洞。对应OWASP API2:2023 认证失效(Broken Authentication)。
- ▌ Analyzing Android Malware With Apktool · killvxk bundle使用 apktool 进行反编译、jadx 恢复 Java 源码、androguard 进行权限分析,对 Android APK 恶意软件样本执行静态分析,包括清单检查和可疑 API 调用检测。
- ▌ Analyzing Memory Dumps With Volatility · killvxk bundle使用 Volatility 框架分析被攻陷系统的 RAM 内存转储,以识别恶意进程、注入代码、 网络连接、加载模块和提取凭据。支持 Windows、Linux 和 macOS 内存取证。 适用于内存取证、RAM 分析、易失性数据检查、进程注入检测或内存驻留恶意软件调查相关请求。
- ▌ Analyzing Windows Event Logs In Splunk · killvxk bundle在 Splunk 中分析 Windows Security、System 和 Sysmon 事件日志,使用映射到 MITRE ATT&CK 技术的 SPL 查询检测身份验证攻击、权限提升(Privilege Escalation)、持久化(Persistence)机制和横向移动 (Lateral Movement)。适用于 SOC 分析师调查基于 Windows 的威胁、构建检测查询,或对 Windows 终端和域控制器执行取证时间线分析。
- ▌ Analyzing Windows Prefetch With Python · killvxk bundle使用 windowsprefetch Python 库解析 Windows Prefetch 文件,重建应用程序执行历史,检测重命名或伪装的二进制文件,并识别可疑的程序执行模式。
- ▌ Conducting Mobile App Penetration Test · killvxk bundle遵循 OWASP 移动应用安全测试指南(MASTG)对 iOS 和 Android 移动应用执行渗透测试,识别数据存储、网络通信、认证、密码学和平台专属安全控制中的漏洞。测试人员对应用二进制文件进行静态分析、运行时动态分析和 API 安全测试,以评估完整的移动攻击面。
- ▌ Deploying Tailscale For Zero Trust Vpn · killvxk bundle部署并配置 Tailscale 作为基于 WireGuard 的零信任网状 VPN,具备身份感知访问控制、ACL 和出口节点,实现安全的点对点连接。
- ▌ Detecting Attacks On Historian Servers · killvxk bundle检测针对OT历史数据服务器(OSIsoft PI、Ignition、Wonderware)的网络攻击,这些服务器位于IT/OT边界,是攻击者在企业网络和控制网络之间进行横向移动的跳板,包括数据篡改、未授权查询以及利用历史数据服务器特定漏洞的攻击。
- ▌ Detecting AWS Iam Privilege Escalation · killvxk bundle使用 boto3 和 Cloudsplaining 策略分析检测 AWS IAM 权限提升路径,识别过度宽松的策略、危险权限组合和最小权限违规。
- ▌ Detecting Beaconing Patterns With Zeek · killvxk bundle对 Zeek conn.log 连接间隔进行统计分析,检测 C2 信标(Beaconing)模式。使用 ZAT 库将 Zeek 日志加载到 Pandas DataFrame,计算到达时间间隔标准差,标记具有低抖动(Low Jitter)的周期性连接。适用于在网络数据中狩猎命令与控制(C2)回调行为。
- ▌ Detecting Cloud Threats With Guardduty · killvxk bundle本 skill 教导安全团队如何部署和运营 Amazon GuardDuty,实现对 AWS 账户和工作负载的持续威胁检测。内容涵盖为 S3、EKS、EC2 运行时监控和 Lambda 启用保护计划、解读发现严重级别,以及使用 EventBridge 和 Lambda 构建自动化响应工作流。
- ▌ Detecting Lateral Movement With Splunk · killvxk bundle使用针对 Windows 身份验证日志、SMB 流量和远程服务滥用的 Splunk SPL 查询,检测跨网络的攻击者横向移动。
- ▌ Detecting Process Injection Techniques · killvxk bundle检测和分析恶意软件使用的进程注入技术,包括经典 DLL 注入、进程空洞化、APC 注入、线程劫持 和反射式加载。使用内存取证、API 监控和行为分析来识别注入痕迹。适用于进程注入检测、 代码注入分析、空洞化进程调查或内存威胁检测等请求场景。
- ▌ Executing Phishing Simulation Campaign · killvxk bundle执行授权的钓鱼模拟活动,评估组织对基于电子邮件的社会工程攻击的脆弱性。测试人员设计真实的钓鱼场景,构建凭据收集基础设施,发送定向钓鱼邮件,并追踪打开率、点击率和凭据提交率,以衡量人员安全意识水平。适用于钓鱼模拟、社会工程评估、电子邮件安全测试或安全意识测量等请求场景。
- ▌ Executing Red Team Engagement Planning · killvxk bundle红队演练规划是在任何攻击测试开始之前,确定范围、目标、交战规则(ROE)、威胁模型选择和操作时间表的基础阶段。
- ▌ Exploiting Kerberoasting With Impacket · killvxk bundle使用 Impacket 的 GetUserSPNs 执行 Kerberoasting 攻击,提取并破解活动目录服务账户的 Kerberos TGS 票据。
- ▌
- ▌ Extracting Config From Agent Tesla Rat · killvxk bundle从 Agent Tesla RAT 样本中提取嵌入的配置信息,包括 SMTP/FTP/Telegram 数据泄露凭据、键盘记录器设置和 C2 端点,使用 .NET 反编译和内存分析技术。
- ▌ Generating Threat Intelligence Reports · killvxk bundle生成战略、操作和战术级别的结构化网络威胁情报报告,针对特定受众(包括高管、安全运营团队和技术分析师)量身定制。适用于从原始收集数据生成完成情报产品、创建行业威胁简报,或提供事后情报评估时。适用于涉及 CTI 报告写作、威胁简报、情报产品、完成情报或高管安全报告的请求。
- ▌ Hunting For Domain Fronting C2 Traffic · killvxk bundle通过分析代理日志中的 SNI 与 HTTP Host 头不匹配以及使用 pyOpenSSL 进行证书检查,检测域前置(domain fronting)C2 流量和 TLS 证书差异。
- ▌ Hunting For Scheduled Task Persistence · killvxk bundle通过分析任务创建事件、可疑任务操作和异常调度模式,狩猎攻击者通过 Windows 计划任务实现的持久化。
- ▌ Hunting For Startup Folder Persistence · killvxk bundle通过监控 Windows 启动目录中的可疑文件创建、分析 autoruns 条目以及使用 Python watchdog 进行实时文件系统监控,检测 T1547.001 启动文件夹持久化。
- ▌ Hunting For Suspicious Scheduled Tasks · killvxk bundle通过分析任务创建事件、可疑任务属性和异常执行模式,狩猎攻击者利用 Windows 计划任务实现持久化和执行的行为(T1053.005)。
- ▌ Hunting For T1098 Account Manipulation · killvxk bundle通过 Windows 安全事件日志,狩猎 MITRE ATT&CK T1098 账户操纵行为,包括影子管理员创建、SID 历史注入、组成员变更和凭据修改。
- ▌ Implementing API Key Security Controls · killvxk bundle实施安全的API密钥生成、存储、轮换和吊销控制,防止API认证凭据泄露、暴力破解和滥用。 设计具有足够熵的API密钥格式,实施安全哈希存储,执行按密钥范围限制和速率限制, 监控公共仓库中的密钥泄露,并构建密钥轮换工作流。
- ▌ Implementing Cloud Workload Protection · killvxk bundle使用 boto3 和 google-cloud API 实施云工作负载保护,对 EC2/GCE 实例进行运行时安全监控、进程异常检测和文件完整性检查。扫描加密货币挖矿程序、反向 Shell 和未授权二进制文件。适用于为云计算工作负载构建运行时安全控制的场景。
- ▌ Implementing Patch Management Workflow · killvxk bundle补丁管理(Patch Management)是识别、测试、部署和验证软件更新以修复组织 IT 基础设施漏洞的系统化流程。有效的补丁管理工作流通过结构化测试、审批门禁和分阶段发布,在降低攻击面的同时将运营中断降至最低。
- ▌ Implementing Secrets Scanning In CI CD · killvxk bundle将 gitleaks 和 trufflehog 集成到 CI/CD 管道中,在部署前检测泄露的机密信息
- ▌ Implementing Usb Device Control Policy · killvxk bundle实施 USB 设备控制策略,限制端点上未授权的可移动媒体访问,防止通过 USB 设备 进行数据泄露和引入恶意软件。适用于通过组策略、Intune 或 EDR 平台部署设备控制 以执行 USB 限制的场景。适用于涉及 USB 控制、可移动媒体策略、设备控制或 通过 USB 进行数据丢失防护的请求。
- ▌ Implementing Zero Trust Network Access · killvxk bundle通过配置身份感知代理、微分段、基于条件访问策略的持续验证,以及在 AWS、Azure 和 GCP 环境中以 BeyondCorp 风格的架构替代传统 VPN 访问,在云环境中实施零信任网络访问(ZTNA)。
- ▌ Performing API Inventory And Discovery · killvxk bundle执行 API 资产清点和发现,以识别组织环境中的所有 API 端点,包括已记录的、 未记录的、影子 API、僵尸 API 和已废弃的 API。测试人员通过被动流量分析、 主动扫描、DNS 枚举、JavaScript 分析和云资源清点来构建全面的 API 目录。 映射至 OWASP API9:2023 不当资产管理。当请求涉及 API 发现、影子 API 检测、 API 清单审计或攻击面测绘时触发。
- ▌ Performing Directory Traversal Testing · killvxk bundle通过操控文件路径参数,测试 Web 应用程序中允许读取或写入服务器任意文件的路径遍历漏洞。