killvxk
- 807 skills
- 0 followers
- 18 hours ago last updated
- ▌ Performing GRAPHQL Security Assessment · killvxk bundle在授权安全测试期间,评估 GraphQL API 端点的内省泄漏、注入攻击、授权缺陷和拒绝服务漏洞。
- ▌ Performing Ssl Tls Security Assessment · killvxk bundle使用 sslyze Python 库评估 SSL/TLS 服务器配置,评估加密套件、证书链、协议版本、HSTS 头部,以及 Heartbleed 和 ROBOT 等已知漏洞。
- ▌ Recovering Deleted Files With Photorec · killvxk bundle使用 PhotoRec 基于文件签名的数据雕刻(File Carving)引擎,从磁盘镜像和存储介质中恢复已删除文件,无论文件系统是否损坏。
- ▌ Remediating S3 Bucket Misconfiguration · killvxk bundle本技能提供识别和修复 Amazon S3 存储桶错误配置(这些错误配置会将敏感数据暴露给未授权访问)的分步操作流程。涵盖在账户和存储桶级别启用 S3 阻止公开访问(Block Public Access)、审计存储桶策略和 ACL、强制加密、配置访问日志记录,以及使用 AWS Config 和 Lambda 部署自动化修复措施。
- ▌ Reverse Engineering IOS App With Frida · killvxk bundle使用 Frida 动态插桩对 iOS 应用进行逆向工程,在无源代码的情况下理解内部逻辑、 提取加密密钥、绕过安全控制并发现隐藏功能。适用于授权 iOS 渗透测试、分析专有协议、 理解混淆逻辑或从 iOS 二进制文件中提取运行时机密。适合 iOS 逆向工程、Frida iOS Hook、 Objective-C/Swift 方法追踪或 iOS 二进制分析相关请求。
- ▌ Scanning Containers With Trivy In Cicd · killvxk bundle本技能涵盖将 Aqua Security 的 Trivy 扫描器集成到 CI/CD 流水线中,用于全面的容器镜像漏洞检测。包括扫描 Docker 镜像中的操作系统包和应用依赖 CVE、检测 Dockerfile 中的错误配置、扫描文件系统和 Git 仓库,以及建立基于严重性的质量门禁以阻止有漏洞的镜像部署。
- ▌ Securing Azure With Microsoft Defender · killvxk bundle本技能指导安全从业者将 Microsoft Defender for Cloud 部署为 Azure、多云和混合环境的云原生应用保护平台(CNAPP)。涵盖为服务器、容器、存储和数据库启用 Defender 计划、配置安全建议、管理安全分数(Secure Score),以及与统一 Defender 门户集成进行集中威胁管理。
- ▌ Testing API Security With Owasp Top 10 · killvxk bundle使用自动化和手工测试技术,针对 OWASP API 安全 Top 10 风险对 REST 和 GraphQL API 端点进行系统性评估。
- ▌
- ▌ Analyzing Campaign Attribution Evidence · killvxk bundle攻击活动溯源归因分析涉及系统性地评估证据,以确定哪个威胁行为者或组织对某次网络行动负责。本技能涵盖使用 Diamond Model 和 ACH(竞争假设分析)收集并加权溯源归因指标、分析基础设施重叠、TTP 一致性、恶意软件代码相似性、操作时序模式和语言痕迹,以构建置信度加权的溯源归因评估。
- ▌ Analyzing Cloud Storage Access Patterns · killvxk bundle通过分析 CloudTrail Data Events、GCS 审计日志和 Azure Storage Analytics,检测 AWS S3、GCS 和 Azure Blob Storage 中的异常访问模式。识别非工作时间的批量下载、来自新 IP 地址的访问、异常 API 调用(GetObject 峰值)以及使用统计基线和时间序列异常检测的潜在数据外泄行为。
- ▌ Analyzing Mft For Deleted File Recovery · killvxk bundle通过检查 MFT 记录条目、$LogFile、$UsnJrnl 和 MFT 松弛空间,使用 MFTECmd、analyzeMFT 和 X-Ways Forensics 分析 NTFS 主文件表($MFT)以恢复已删除文件的元数据和内容。
- ▌ Analyzing Network Traffic For Incidents · killvxk bundle分析网络流量捕获和流量数据,以识别安全事件期间的攻击者活动,包括命令与控制(C2)通信、横向移动(lateral movement)、数据外泄(exfiltration)和漏洞利用尝试。使用 Wireshark、Zeek 和 NetFlow 分析技术。适用于网络流量分析、数据包捕获调查、PCAP 分析、网络取证、C2 流量检测或数据外泄检测等场景。
- ▌ Analyzing Ransomware Network Indicators · killvxk bundle通过 Zeek conn.log 和 NetFlow 分析,识别勒索软件网络指标,包括 C2 信标模式、TOR 出口节点连接、数据外泄流量和加密密钥交换
- ▌ Analyzing Usb Device Connection History · killvxk bundle从 Windows 注册表、事件日志和 setupapi 日志调查 USB 设备连接历史,以追踪可移动存储设备的使用情况和潜在的数据外泄行为。
- ▌ Analyzing Web Server Logs For Intrusion · killvxk bundle解析 Apache 和 Nginx 访问日志,检测 SQL 注入(SQL Injection)尝试、本地文件包含(Local File Inclusion)、 目录遍历(Directory Traversal)、Web 扫描器指纹及暴力破解(Brute Force)模式。 使用基于正则表达式的模式匹配对照 OWASP 攻击签名、GeoIP 富化进行来源溯源, 以及针对请求频率和响应大小异常值的统计异常检测。
- ▌ Building Detection Rule With Splunk Spl · killvxk bundle使用 Splunk 搜索处理语言(SPL)关联搜索构建有效的检测规则,在 SOC 环境中识别安全威胁。
- ▌ Building Patch Tuesday Response Process · killvxk bundle建立结构化的运营流程,以基于风险的修复 SLA 对 Microsoft 补丁星期二(Patch Tuesday)安全更新进行分类、测试和部署。
- ▌ Detecting Azure Service Principal Abuse · killvxk bundle在 Microsoft Entra ID 环境中检测和调查 Azure 服务主体滥用,包括权限提升、凭据入侵、管理员同意绕过和未授权枚举。
- ▌ Detecting Compromised Cloud Credentials · killvxk bundle通过分析异常 API 活动、不可能旅行模式、未授权资源配置以及凭据滥用指标,使用 GuardDuty、Defender for Identity 和 SCC 事件威胁检测,检测 AWS、Azure 和 GCP 中被盗用的云凭据。
- ▌ Detecting Credential Dumping Techniques · killvxk bundle使用 Sysmon 事件 ID 10、Windows 安全日志和 SIEM 关联规则检测 LSASS 凭据转储、SAM 数据库提取和 NTDS.dit 盗窃
- ▌ Detecting Email Forwarding Rules Attack · killvxk bundle检测攻击者创建的恶意邮件转发规则,以维持对邮件通信的持久访问,用于情报收集和商业电子邮件入侵(BEC)攻击。
- ▌ Detecting Fileless Attacks On Endpoints · killvxk bundle检测完全在内存(RAM)中执行、不向磁盘写入持久文件的无文件恶意软件和内存攻击, 规避传统杀毒软件。适用于为 PowerShell 攻击、反射式 DLL 注入、WMI 持久化和注册表驻留恶意软件 构建检测规则的场景。
- ▌ Detecting Privilege Escalation Attempts · killvxk bundle检测权限提升尝试,包括令牌操控、UAC 绕过、未加引号的服务路径、内核漏洞利用以及 Windows 和 Linux 上的 sudo/doas 滥用。
- ▌ Detecting S3 Data Exfiltration Attempts · killvxk bundle通过分析 CloudTrail S3 数据事件、VPC Flow Logs、GuardDuty 发现、Amazon Macie 告警和 S3 访问模式,检测 AWS S3 存储桶的数据泄露企图,识别未授权的批量下载和跨账户数据传输。
- ▌ Detecting Supply Chain Attacks In CI CD · killvxk bundle扫描 GitHub Actions 工作流和 CI/CD 流水线配置,检测供应链攻击(Supply Chain Attack)向量, 包括未固定的 Action 版本、通过表达式的脚本注入、依赖混淆(Dependency Confusion)和密钥泄露。 使用 PyGithub 和 YAML 解析进行自动化审计。适用于加固 CI/CD 流水线或调查被攻击的构建系统。
- ▌ Exploiting Constrained Delegation Abuse · killvxk bundle利用活动目录中的 Kerberos 约束委派(Constrained Delegation)错误配置,通过 S4U2self 和 S4U2proxy 扩展模拟特权用户,实现横向移动和权限提升。
- ▌ Exploiting Mass Assignment In REST Apis · killvxk bundle发现并利用 REST API 中的批量赋值漏洞,通过在 API 请求中注入意外参数来提升权限、修改受限字段并绕过授权控制。
- ▌ Extracting Credentials From Memory Dump · killvxk bundle使用 Volatility 和 Mimikatz 从内存转储中提取缓存的凭据、密码哈希、Kerberos 票据和身份验证令牌,用于取证调查。
- ▌ Extracting Memory Artifacts With Rekall · killvxk bundle使用 Rekall 内存取证框架分析内存转储,检测进程空洞化(process hollowing)、通过 VAD 异常注入的代码、隐藏进程和 rootkit。应用 pslist、psscan、vadinfo、malfind 和 dlllist 等插件从 Windows 内存镜像中提取取证工件。适用于应急响应内存分析场景。
- ▌ Extracting Windows Event Logs Artifacts · killvxk bundle使用 Chainsaw、Hayabusa 和 EvtxECmd 提取、解析和分析 Windows 事件日志(EVTX),以检测横向移动、持久化和权限提升。
- ▌
- ▌ Implementing Code Signing For Artifacts · killvxk bundle本技能涵盖为构建产物实施代码签名,以确保软件供应链中的完整性和真实性。 内容包括使用 GPG、Sigstore 和平台专用签名工具对二进制文件、软件包和容器进行签名, 建立信任链,以及在部署管道中验证签名。
- ▌ Implementing Network Traffic Baselining · killvxk bundle使用 Python pandas 从 NetFlow/IPFIX 数据构建网络流量基线,实现统计分析、Z-Score 异常检测以及按小时/按天的流量模式分析。
- ▌ Implementing Ransomware Backup Strategy · killvxk bundle按照 3-2-1-1-0 方法论(3 份副本、2 种媒体类型、1 份异地、1 份不可变/气隙隔离、 0 个还原验证错误)设计和实施抗勒索软件备份策略。配置符合 RPO/RTO 要求的备份 计划,实施备份凭据隔离防止勒索软件入侵备份基础设施,并建立自动化还原测试。
- ▌ Implementing Security Chaos Engineering · killvxk bundle实施安全混沌工程实验,故意禁用或降级安全控制措施,以验证检测和响应能力。 使用 boto3 和 subprocess 测试 WAF 绕过、防火墙规则删除、日志管道中断和 EDR 禁用等场景。 适用于验证 SOC 检测覆盖率和韧性的场景。
- ▌ Implementing Soar Playbook For Phishing · killvxk bundle使用 Splunk SOAR REST API 自动化网络钓鱼事件响应,包括创建容器、添加制品并触发剧本
- ▌ Implementing Zero Trust With Beyondcorp · killvxk bundle使用身份感知代理(IAP,Identity-Aware Proxy)、上下文感知访问策略、设备信任验证和 Access Context Manager,部署 Google BeyondCorp Enterprise 零信任访问控制,对 GCP 资源和内部应用强制执行基于身份和安全态势的访问。
- ▌ Investigating Insider Threat Indicators · killvxk bundle调查内部威胁(Insider Threat)指标,包括数据渗漏(Data Exfiltration)尝试、未授权访问模式、 策略违规和离职前行为,结合 SIEM 分析、DLP 告警和 HR 数据关联进行调查。 适用于 SOC 团队收到 HR 内部威胁转介、检测到员工异常数据移动, 或需要为潜在内部威胁建立调查时间线时。
- ▌ Performing Binary Exploitation Analysis · killvxk bundle使用 pwntools Python 库分析二进制漏洞利用技术,包括缓冲区溢出(Buffer Overflow)和 ROP 链(ROP Chain)。涵盖 checksec 安全检查分析、使用 ROPgadget 发现 Gadget, 以及针对 CTF 竞赛和授权安全评估的漏洞利用开发。
- ▌ Performing Disk Forensics Investigation · killvxk bundle使用取证镜像、文件系统分析、产物恢复和时间线重建进行磁盘取证调查,以支持事件响应案例。 使用 FTK Imager、Autopsy 和 The Sleuth Kit 等工具进行证据采集、已删除文件恢复和产物检查。 适用于磁盘取证、硬盘分析、取证镜像、文件恢复、证据采集或数字取证调查等请求场景。
- ▌ Performing GRAPHQL Introspection Attack · killvxk bundle执行 GraphQL 自省(Introspection)攻击,从 GraphQL 端点提取完整的 API Schema, 包括类型、查询(Query)、变更(Mutation)、订阅(Subscription)和字段定义。 测试人员使用自省查询绘制攻击面,识别敏感字段和变更操作,测试查询深度和复杂度限制, 并利用 GraphQL 特有漏洞,包括批量攻击、基于别名的暴力破解和嵌套查询 DoS。 适用于涉及 GraphQL 安全测试、自省攻击、GraphQL 枚举或 GraphQL API 渗透测试的请求。
- ▌ Performing Insider Threat Investigation · killvxk bundle调查内部威胁事件,涉及滥用授权访问权限窃取数据、破坏系统或违反安全策略的员工、承包商或受信任合作伙伴。 结合数字取证、用户行为分析以及 HR/法务协调,构建基于证据的案例。适用于内部威胁调查、 员工数据盗窃、权限滥用、用户行为异常或内部威胁检测等请求场景。
- ▌ Performing Nist Csf Maturity Assessment · killvxk bundleNIST 网络安全框架(CSF)2.0 于 2024 年 2 月发布,通过六个核心功能提供管理网络安全风险的综合分类体系:治理、识别、保护、检测、响应和恢复。本技能涵盖对 CSF 进行成熟度评估。
- ▌ Performing Privileged Account Discovery · killvxk bundle发现并清点企业基础设施中的所有特权账户,包括域管理员、本地管理员、服务账户、数据库管理员、云 IAM 角色和应用管理员账户。
- ▌ Performing Ransomware Incident Response · killvxk bundle执行结构化的勒索软件事件响应,包括遏制、解密评估、从备份恢复以及根除勒索软件持久化机制。
- ▌ Performing Ransomware Tabletop Exercise · killvxk bundle规划并主持模拟勒索软件(Ransomware)事件的桌面推演,以测试组织的应急准备、决策能力和通信流程。基于当前勒索软件威胁行为者(LockBit、ALPHV/BlackCat、Cl0p)设计真实场景,涵盖双重勒索(Double Extortion)、备份销毁和法规通知要求等注入内容。依据 NIST CSF 和 CISA 指南评估参与者响应。适用于勒索软件桌面推演、事件响应演练或勒索软件应急准备演习等请求。
- ▌ Performing Soc 2 Type Ii Audit Preparation · killvxk bundleSOC 2 Type II 审计准备涉及在规定审计期间(通常为 6-12 个月)设计、实施并证明与 AICPA 信任服务标准(Trust Services Criteria,TSC)对齐的控制措施的运营有效性
- ▌ Reverse Engineering Malware With Ghidra · killvxk bundle使用 NSA 的 Ghidra 反汇编器和反编译器对恶意软件二进制文件进行逆向工程,在汇编和伪 C 代码层面理解其内部逻辑、密码学例程、C2 协议和规避技术。适用于恶意软件逆向工程、反汇编分析、反编译、二进制分析或理解恶意软件内部机制等请求。
- ▌ Securing Container Registry With Harbor · killvxk bundleHarbor 是一个开源容器镜像仓库,提供安全功能包括漏洞扫描(集成 Trivy)、镜像签名(Notary/Cosign)、RBAC、内容信任策略(Content Trust)、复制和审计日志。配置这些功能以强制执行镜像来源验证、防止有漏洞镜像部署并维护仓库访问控制。
- ▌ Analyzing Apt Group With Mitre Navigator · killvxk bundle使用 MITRE ATT&CK Navigator 分析高级持续性威胁(APT)组织的技术手法,创建对手 TTP 的分层热力图,用于检测差距分析和威胁导向防御。
- ▌ Analyzing Linux Audit Logs For Intrusion · killvxk bundle解析和分析 Linux auditd 日志,使用 ausearch 和 Python 检测入侵指标, 包括未授权文件访问、权限提升、系统调用异常和可疑进程执行。
- ▌ Analyzing Network Flow Data With Netflow · killvxk bundle解析 NetFlow v9 和 IPFIX 记录,检测容量异常(volumetric anomalies)、端口扫描(port scanning)、数据外泄(data exfiltration)和 C2 信标模式(C2 beaconing patterns)。使用 Python netflow 库解码流记录, 构建流量基线,并应用统计分析识别字节数异常、连接时长异常和周期性定时模式的流量。
- ▌ Analyzing Network Traffic With Wireshark · killvxk bundle使用 Wireshark 和 tshark 捕获并分析网络数据包,识别恶意流量模式、诊断协议问题、提取工件, 并支持对授权网络分段进行事件响应调查。
- ▌ Analyzing Supply Chain Malware Artifacts · killvxk bundle调查供应链攻击工件,包括被木马化的软件更新、被攻陷的构建流水线和侧载的依赖项,以识别入侵向量和攻陷范围。
- ▌ Analyzing Windows Registry For Artifacts · killvxk bundle提取并分析 Windows 注册表配置单元,以发现用户活动、已安装软件、自启动条目及系统入侵证据。
- ▌ Building Threat Actor Profile From Osint · killvxk bundle使用开源情报(OSINT)技术构建全面的威胁行为者档案,记录对手的动机、能力、基础设施和 TTP,用于主动防御。
- ▌ Building Vulnerability Scanning Workflow · killvxk bundle使用 Nessus、Qualys 和 OpenVAS 等工具构建结构化的漏洞扫描工作流, 对基础设施中的安全漏洞进行发现、优先级排序和修复跟踪。适用于 SOC 团队 需要建立定期漏洞评估流程、将扫描结果与 SIEM 告警集成,以及构建 修复跟踪仪表盘的场景。
- ▌ Collecting Threat Intelligence With Misp · killvxk bundleMISP(恶意软件信息共享平台)是一个开源威胁情报平台,用于收集、共享、存储和关联定向攻击的失陷指标(IOC)、威胁情报、金融欺诈信息、漏洞信息或反恐信息。
- ▌ Conducting Post Incident Lessons Learned · killvxk bundle主持结构化的事件后审查,以识别根本原因、记录有效和无效的措施,并提出可操作的改进建议以提升未来的事件响应能力。
- ▌ Configuring AWS Verified Access For Ztna · killvxk bundle配置 AWS Verified Access,使用 Cedar 策略语言通过身份和设备态势验证,为内部应用程序提供无 VPN 的零信任网络访问(ZTNA)。
- ▌ Evaluating Threat Intelligence Platforms · killvxk bundle根据组织需求(包括推送集成能力、STIX/TAXII 支持、工作流自动化、分析师界面和总体拥有成本)评估和选择威胁情报平台(TIP)产品。适用于开展 TIP 采购、在 TIP 解决方案之间迁移,或评估当前 TIP 是否满足项目成熟度要求时。适用于涉及 ThreatConnect、MISP、OpenCTI、Anomali、EclecticIQ 或 TIP 采购决策的请求。
- ▌ Exploiting API Injection Vulnerabilities · killvxk bundle通过 API 参数、请求头和请求体,测试 API 的注入漏洞,包括 SQL 注入、NoSQL 注入、操作系统命令注入、LDAP 注入和服务端请求伪造(SSRF)。测试人员针对不同的后端技术和注入上下文构造恶意载荷,以提取数据、执行命令或访问内部服务。对应 OWASP API8:2023 安全错误配置和 API7:2023 SSRF。适用于 API 注入测试、API 中的 SQL 注入、NoSQL 注入、SSRF 测试或 API 输入验证评估等请求场景。
- ▌ Exploiting Bgp Hijacking Vulnerabilities · killvxk bundle在授权实验室环境中分析和模拟 BGP 路由劫持场景,评估路由来源验证、RPKI 部署以及针对互联网路由基础设施前缀劫持和路由泄漏攻击的 BGP 监控防御。
- ▌ Exploiting SQL Injection Vulnerabilities · killvxk bundle在授权渗透测试中,使用手动技术和 sqlmap 等自动化工具识别并利用 Web 应用程序中的 SQL 注入漏洞。测试人员通过基于错误、基于联合、布尔盲注和时间盲注技术,在所有主要数据库引擎(MySQL、PostgreSQL、MSSQL、Oracle)中检测注入点,以演示数据提取、认证绕过和潜在的远程代码执行。
- ▌ Exploiting Type Juggling Vulnerabilities · killvxk bundle利用 PHP 宽松比较运算符导致的类型转换漏洞,通过类型强制攻击绕过身份验证、规避哈希验证并操纵应用程序逻辑。
- ▌ Hunting For Data Exfiltration Indicators · killvxk bundle通过网络流量分析狩猎数据外泄行为,检测异常数据流、DNS 隧道、云存储上传以及加密通道滥用。
- ▌
- ▌ Hunting For Process Injection Techniques · killvxk bundle通过 Sysmon 事件 ID 8 和 10 以及 EDR 进程遥测,检测进程注入技术(T1055),包括 CreateRemoteThread、进程空洞化和 DLL 注入。
- ▌ Hunting For Registry Run Key Persistence · killvxk bundle通过分析 Sysmon 事件 ID 13 日志和注册表查询,检测 MITRE ATT&CK T1547.001 注册表 Run 键持久化,识别恶意自动启动条目。
- ▌ Implementing AWS Security Hub Compliance · killvxk bundle实施 AWS Security Hub 跨 AWS 账户聚合安全发现结果,启用 CIS AWS Foundations 和 PCI DSS 等合规标准,通过 EventBridge 和 Lambda 配置自动修复,并为组织风险管理创建自定义安全洞察。
- ▌ Implementing Log Forwarding With Fluentd · killvxk bundle配置 Fluentd 和 Fluent Bit,实现分布式基础设施中的集中式日志聚合、路由、过滤和丰富化
- ▌ Implementing Network Segmentation For Ot · killvxk bundle本技能涵盖使用VLAN、工业防火墙、数据二极管和软件定义网络在运营技术(OT)环境中实施网络分段。内容包括基于Purdue模型的分段策略、在不中断运营的情况下从扁平网络迁移到分段架构、为工业协议深度包检测配置OT感知防火墙,以及通过流量分析验证分段有效性。
- ▌ Implementing Pci Dss Compliance Controls · killvxk bundlePCI DSS 4.0.1 为存储、处理或传输持卡人数据的组织建立了跨 6 个控制目标的 12 项要求。随着 PCI DSS 3.2.1 于 2024 年 4 月退休,51 项新要求将于 2025 年 3 月 31 日强制生效,本技能涵盖所有要求的实施,包括新的定制化验证方法、增强身份认证和持续监控控制。
- ▌ Implementing Rbac For Kubernetes Cluster · killvxk bundle配置 Kubernetes 基于角色的访问控制(RBAC),对集群资源强制执行最小权限访问。涵盖 Role/ClusterRole 设计、RoleBinding 配置、服务账户安全、命名空间隔离,以及多租户 Kubernetes 环境的审计日志。
- ▌ Implementing Scim Provisioning With Okta · killvxk bundle使用 SCIM 2.0 协议以 Okta 作为身份提供商实现自动化用户配置和取消配置。
- ▌ Implementing Stix Taxii Feed Integration · killvxk bundleSTIX(结构化威胁信息表达式)和 TAXII(可信自动化情报信息交换)是 OASIS 开放标准,用于表示和传输网络威胁情报。
- ▌ Implementing Taxii Server With Opentaxii · killvxk bundle部署和配置 OpenTAXII 服务器,使用 TAXII 2.1 协议共享和消费 STIX 格式的网络威胁情报,实现组织间的自动化指标交换。
- ▌ Implementing Zero Trust Dns With Nextdns · killvxk bundle将 NextDNS 实施为零信任 DNS 过滤层,提供加密解析、威胁情报阻断、隐私保护,以及跨所有端点的组织策略执行。
- ▌
- ▌ Performing Cloud Forensics Investigation · killvxk bundle通过收集和分析来自 AWS、Azure 和 GCP 服务的日志、快照和元数据,在云环境中开展取证调查。
- ▌ Performing Dynamic Analysis With Any Run · killvxk bundle使用 ANY.RUN 云沙箱进行交互式动态恶意软件分析,实时观察执行行为、与恶意软件提示进行交互, 并捕获进程树、网络流量和系统变化。适用于交互式沙箱分析、基于云的恶意软件引爆、 实时行为观察或 ANY.RUN 使用等请求场景。
- ▌ Performing Initial Access With Evilginx3 · killvxk bundle在红队演练中,使用 EvilGinx3 中间人(Adversary-in-the-Middle)钓鱼框架执行授权的初始访问,捕获会话令牌并绕过多因素认证(MFA)。
- ▌ Performing Lateral Movement With Wmiexec · killvxk bundle在红队演练中,使用基于 WMI 的远程执行技术(包括 Impacket wmiexec.py、CrackMapExec 和原生 WMI 命令)在 Windows 网络中执行横向移动,实现隐蔽的后渗透操作。
- ▌ Performing Log Source Onboarding In Siem · killvxk bundle在 SIEM 平台中执行结构化日志源接入,通过配置采集器、解析器、归一化和验证, 实现完整的安全可视化覆盖。
- ▌ Performing Physical Intrusion Assessment · killvxk bundle通过尾随、门禁卡克隆、锁具绕过和流氓设备部署,执行授权的物理渗透测试,以评估设施安全控制措施的有效性。
- ▌ Performing Privilege Escalation On Linux · killvxk bundleLinux 权限提升是指在已控制的系统上从低权限用户账户提升至 root 访问权限。红队通过利用错误配置、存在漏洞的服务、内核漏洞利用和弱权限来实现 root 访问。
- ▌ Performing Scada Hmi Security Assessment · killvxk bundle对 SCADA 人机界面(HMI, Human-Machine Interface)系统进行安全评估,识别基于 Web 的 HMI、瘦客户端配置、认证机制以及 HMI 与 PLC 之间通信信道中的漏洞,符合 IEC 62443 和 NIST SP 800-82 指南要求。
- ▌ Securing Remote Access To Ot Environment · killvxk bundle本技能涵盖为操作员、工程师和供应商实施OT/ICS环境的安全远程访问,同时防止可能危害工业运营的未授权访问。涉及跳板服务器架构、多因素认证、会话记录、特权访问管理、供应商远程访问控制,以及符合IEC 62443和NERC CIP-005远程访问要求。
- ▌ Analyzing Azure Activity Logs For Threats · killvxk bundle通过 azure-monitor-query 查询 Azure Monitor 活动日志和登录日志,检测可疑管理操作、不可能的地理旅行(Impossible Travel)、权限提升和资源修改。为 Azure 环境的威胁狩猎构建 KQL 查询。适用于调查可疑的 Azure 租户活动或构建云 SIEM 检测规则。
- ▌ Analyzing IOS App Security With Objection · killvxk bundle使用基于 Frida 的工具包 Objection 对 iOS 应用程序进行运行时移动安全探测, 无需越狱即可与应用内部交互。适用于评估 iOS 应用安全态势、绕过客户端防护措施、 转储 Keychain 条目、检查文件系统存储以及评估运行时行为。当请求涉及 iOS 安全测试、 Objection 运行时分析、基于 Frida 的 iOS 评估或移动运行时探测时激活。
- ▌ Analyzing Outlook Pst For Email Forensics · killvxk bundle分析 Microsoft Outlook PST 和 OST 文件,提取电子邮件取证证据,包括邮件内容、邮件头、附件、已删除邮件及元数据,使用 libpff、pst-utils 和取证电子邮件分析工具,适用于法律调查和事件响应。
- ▌ Analyzing Persistence Mechanisms In Linux · killvxk bundle检测和分析 Linux 持久化机制,包括 crontab 条目、systemd 服务单元、LD_PRELOAD 劫持、bashrc 修改和 authorized_keys 后门,使用 auditd 和文件完整性监控
- ▌ Analyzing Powershell Script Block Logging · killvxk bundle从 EVTX 文件中解析 Windows PowerShell 脚本块日志(事件 ID 4104),以检测混淆命令、编码载荷和离地攻击技术(living-off-the-land)。使用 python-evtx 提取并重建多块脚本,通过熵分析和模式匹配检测 Base64 编码命令、Invoke-Expression 滥用、下载植入器(download cradles)和 AMSI 绕过尝试。
- ▌ Analyzing Windows Lnk Files For Artifacts · killvxk bundle解析 Windows LNK 快捷方式文件,提取目标路径、时间戳、卷信息和机器标识符,用于取证时间线重建。
- ▌ Building Threat Hunt Hypothesis Framework · killvxk bundle构建系统化的威胁狩猎假设框架,将威胁情报、攻击模式和环境数据转化为可测试的狩猎假设。
- ▌ Conducting Domain Persistence With Dcsync · killvxk bundle执行 DCSync 攻击以复制活动目录(Active Directory)凭据,通过提取 KRBTGT、域管理员和服务账户哈希来建立域持久化,并用于创建黄金票据(Golden Ticket)。
- ▌ Conducting Full Scope Red Team Engagement · killvxk bundle规划并执行全范围红队演练,覆盖从侦察到后渗透的完整攻击链,使用符合 MITRE ATT&CK 的战术技术和程序(TTP),以评估组织的检测和响应能力。
- ▌ Configuring Active Directory Tiered Model · killvxk bundle实施 Microsoft 增强安全管理环境(Enhanced Security Admin Environment,ESAE)Active Directory 分层管理模型,涵盖 Tier 0/1/2 分隔、特权访问工作站(PAW)、管理林设计、认证策略孤岛和凭据盗窃缓解措施。
- ▌ Deploying Osquery For Endpoint Monitoring · killvxk bundle部署和配置 osquery,使用基于 SQL 的查询对运行进程、开放端口、已安装软件和系统配置进行实时端点监控。 适用于构建端点状态可见性、跨部署范围进行威胁狩猎或实施合规监控的场景。