killvxk
- 807 skills
- 0 followers
- 19 hours ago last updated
- ▌ Detecting Dcsync Attack In Active Directory · killvxk bundle通过监控非域控制器账户通过 DsGetNCChanges 请求目录复制的行为,检测攻击者滥用 Active Directory 复制权限提取密码哈希的 DCSync 攻击。
- ▌ Detecting Insider Data Exfiltration Via Dlp · killvxk bundle通过分析 DLP 策略违规、文件访问模式、上传量异常和非工作时间活动,检测内部数据渗出(Insider Data Exfiltration)行为。 使用 pandas 进行行为分析和统计基线建立。适用于内部威胁调查或为数据防丢失构建用户行为分析体系。
- ▌ Detecting T1003 Credential Dumping With Edr · killvxk bundle利用 EDR 遥测数据、Sysmon 进程访问监控和 Windows 安全事件关联,检测针对 LSASS 内存、SAM 数据库、NTDS.dit 和缓存凭据的 OS 凭据转储技术。
- ▌ Exploiting Active Directory With Bloodhound · killvxk bundleBloodHound 是基于图论的活动目录侦察工具,使用图论揭示 AD 环境中隐藏的和意外的关系。红队使用 BloodHound 识别从已控制账户到域管理员等高价值目标的攻击路径。
- ▌ Hardening Linux Endpoint With Cis Benchmark · killvxk bundle使用 CIS Benchmark 建议对 Ubuntu、RHEL 和 CentOS 的 Linux 端点进行加固, 以减少攻击面、执行安全基线并满足合规要求。适用于部署新 Linux 服务器、修复审计发现 或为 Linux 基础设施建立安全基线的场景。
- ▌ Hunting For Living Off The Cloud Techniques · killvxk bundle狩猎攻击者滥用合法云服务(Azure、AWS、GCP 和 SaaS 平台)进行 C2、数据暂存和数据外泄的行为。
- ▌ Hunting For Registry Persistence Mechanisms · killvxk bundle狩猎 Windows 环境中基于注册表的持久化机制,包括 Run 键、Winlogon 修改、IFEO 注入和 COM 劫持。
- ▌ Implementing Anti Phishing Training Program · killvxk bundle安全意识培训是网络钓鱼防御的人员层面。有效的反钓鱼培训计划将定期模拟测试、互动学习模块、指标追踪和正向激励相结合,构建具有安全意识的企业文化。
- ▌ Implementing API Schema Validation Security · killvxk bundle使用OpenAPI规范和JSON Schema实现API Schema验证,强制执行输入/输出契约,防止注入、数据泄露和批量赋值攻击。
- ▌ Implementing Cisa Zero Trust Maturity Model · killvxk bundle在身份、设备、网络、应用程序和数据五大支柱上实施 CISA 零信任成熟度模型 v2.0,逐步提升组织零信任成熟度水平。
- ▌ Implementing Disk Encryption With Bitlocker · killvxk bundle使用 Microsoft BitLocker 在 Windows 端点上实施全盘加密,保护静态数据免受 设备丢失或被盗时未授权访问的威胁。适用于部署加密以满足合规要求、保护移动工作站 或在企业范围内实施数据保护控制的场景。适用于涉及 BitLocker 加密、磁盘加密、 TPM 配置或静态数据保护的请求。
- ▌ Implementing Runtime Security With Tetragon · killvxk bundle使用 Cilium Tetragon 在 Kubernetes 集群中实施基于 eBPF 的运行时安全可观测性与执行机制,实现内核级别的威胁检测(Threat Detection)和策略执行。
- ▌ Implementing Siem Correlation Rules For Apt · killvxk bundle编写多事件关联规则,通过链接跨主机的 Windows 身份验证事件、进程执行遥测和网络连接日志, 检测高级持续性威胁(APT)的横向移动。使用 Splunk SPL 和 Sigma 规则格式, 在滑动时间窗口内关联事件 ID 4624、4648、4688 和 Sysmon 事件 1/3, 以发现单一事件检测无法识别的攻击序列。
- ▌ Implementing Ticketing System For Incidents · killvxk bundle实施集成事件工单系统,将 SIEM 告警对接 ServiceNow、Jira 或 TheHive, 用于结构化事件跟踪、SLA 管理、升级工作流和合规文档记录。 适用于 SOC 团队需要通过自动化工单创建、分配路由和解决跟踪来规范事件生命周期管理时。
- ▌ Implementing Velociraptor For Ir Collection · killvxk bundle在事件响应中部署和配置 Velociraptor,使用 VQL 查询、Hunt 和预置产物包,在 Windows、Linux 和 macOS 环境中进行可扩展的端点取证产物采集。
- ▌ Integrating Dast With Owasp Zap In Pipeline · killvxk bundle本技能涵盖在 CI/CD 管道中集成 OWASP ZAP(Zed Attack Proxy)进行动态应用安全测试。 内容包括配置基线、完整和 API 扫描以针对运行中的应用程序,解读 ZAP 发现,调整扫描策略, 以及在 GitHub Actions 和 GitLab CI 中建立 DAST 质量门禁。
- ▌ Performing Agentless Vulnerability Scanning · killvxk bundle配置并执行无代理漏洞扫描(agentless vulnerability scanning),利用网络协议、云快照分析和基于 API 的发现方式评估系统安全,无需在端点安装 Agent。
- ▌ Performing Authenticated Vulnerability Scan · killvxk bundle认证(凭据)漏洞扫描使用有效的系统凭据登录目标主机,对已安装软件、补丁、配置和安全设置进行深度检查,相比未认证扫描可发现 45-60% 更多漏洞。
- ▌ Performing Dmarc Policy Enforcement Rollout · killvxk bundle执行从 p=none 监控到 p=quarantine 再到 p=reject 执行的分阶段 DMARC 推进,确保所有合法邮件来源在封锁未授权发件人之前完成认证。
- ▌ Performing Docker Bench Security Assessment · killvxk bundleDocker Bench for Security 是一个开源脚本,用于检查生产环境中部署 Docker 容器的数十项常见最佳实践。基于 CIS Docker Benchmark,审计宿主机配置,生成包含通过/失败/警告结果的合规报告。
- ▌ Performing Endpoint Forensics Investigation · killvxk bundle对受损端点执行数字取证调查,包括内存获取、磁盘镜像、工件分析和时间线重建。 适用于调查安全事件、为法律诉讼收集证据或分析端点受损范围的场景。 适用于涉及端点取证、内存分析、磁盘取证或事件调查的请求。
- ▌ Performing False Positive Reduction In Siem · killvxk bundle通过规则调优、阈值调整、关联细化和威胁情报丰富化,系统性地减少 SIEM 中的误报,以应对告警疲劳。
- ▌ Performing Ics Asset Discovery With Claroty · killvxk bundle使用Claroty xDome平台执行全面的ICS/OT资产发现,利用被动监控、Claroty Edge主动查询和集成生态系统,在Purdue模型各级别获得对工业控制系统资产(包括PLC、RTU、HMI和网络基础设施)的完整可见性。
- ▌ Performing Network Forensics With Wireshark · killvxk bundle使用 Wireshark 和 tshark 捕获并分析网络流量,重建网络事件、提取制品并识别恶意通信。
- ▌ Performing Oil Gas Cybersecurity Assessment · killvxk bundle本技能涵盖针对石油和天然气设施(包括上游探采、中游管道运输和下游炼化分销)进行网络安全评估。内容涉及控制管道运营的SCADA系统、炼厂过程控制DCS、危险工艺安全仪表系统、无人井口现场RTU,以及对API 1164、TSA管道安全指令、IEC 62443和NIST网络安全框架关键基础设施合规性评估。
- ▌ Performing Ot Vulnerability Scanning Safely · killvxk bundle使用被动监控、原生协议查询和经过精心控制的Tenable OT Security主动扫描,在OT/ICS环境中安全执行漏洞扫描,在不破坏工业过程或导致旧版控制器崩溃的情况下识别漏洞。
- ▌ Performing Phishing Simulation With Gophish · killvxk bundleGoPhish 是一个开源钓鱼模拟框架,供安全团队开展授权的钓鱼意识培训活动,提供活动管理、邮件模板创建、着陆页克隆和综合报告功能。
- ▌ Performing Privileged Account Access Review · killvxk bundle对特权账户进行系统性审查,验证访问权限,识别过多权限,并在 PAM 基础设施中执行最小权限原则。
- ▌ Performing Ssl Tls Inspection Configuration · killvxk bundle在网络安全设备上配置 SSL/TLS 检查,对 HTTPS 流量进行解密、检查和重加密以用于威胁检测,同时管理证书、豁免项和隐私合规要求。
- ▌ Performing Threat Hunting With Elastic Siem · killvxk bundle使用 KQL/EQL 查询、检测规则和 Timeline 调查在 Elastic Security SIEM 中执行主动威胁狩猎, 识别绕过自动检测的威胁。适用于 SOC 团队针对特定 ATT&CK 技术进行狩猎、调查异常行为, 或使用 Elasticsearch 和 Kibana Security 验证检测覆盖缺口。
- ▌ Performing Web Application Penetration Test · killvxk bundle遵循 OWASP Web 安全测试指南(WSTG)方法论,对 Web 应用程序执行系统化安全测试,识别认证、授权、 输入验证、会话管理和业务逻辑中的漏洞。测试人员以 Burp Suite 作为主要拦截代理,结合手动测试技术 发现自动化扫描器遗漏的缺陷。适用于 Web 应用渗透测试、OWASP 测试、应用安全评估或 Web 漏洞测试等请求场景。
- ▌ Securing Historian Server In Ot Environment · killvxk bundle本技能涵盖在OT环境中加固和保护过程历史数据服务器(OSIsoft PI、Honeywell PHD、GE Proficy、AVEVA Historian)。涉及跨Purdue模型各层级的网络部署、历史数据服务器接口的访问控制、通过数据二极管或PI-to-PI连接器在DMZ中进行数据复制、历史数据查询中的SQL注入防护,以及用于安全分析、法规报告和过程优化的过程数据完整性保护。
- ▌ Testing Android Intents For Vulnerabilities · killvxk bundle测试 Android 进程间通信(IPC)中 Intent 的安全漏洞,包括 Intent 注入、未授权组件访问、 广播嗅探、PendingIntent 劫持和 ContentProvider 数据泄露。适用于评估 Android 应用导出组件 攻击面、测试 Intent 数据流或评估 IPC 安全性的场景。适合涉及 Android Intent 安全、IPC 测试、 导出组件分析或 Drozer 评估的相关请求。
- ▌ Triaging Security Incident With Ir Playbook · killvxk bundle使用结构化 IR Playbook 对安全事件进行分类和优先排序,确定严重性、分配响应团队并启动适当的响应程序。
- ▌ Analyzing Cobalt Strike Beacon Configuration · killvxk bundle从 PE 文件和内存转储中提取并分析 Cobalt Strike beacon 配置,以识别 C2 基础设施、Malleable C2 配置文件和攻击者操作惯例。
- ▌ Analyzing Cobaltstrike Malleable C2 Profiles · killvxk bundle使用 dissect.cobaltstrike 和 pyMalleableC2 解析分析 Cobalt Strike Malleable C2 配置文件,提取 C2 指标、检测规避技术并生成网络检测签名。
- ▌ Analyzing Malware Sandbox Evasion Techniques · killvxk bundle通过分析 Cuckoo/AnyRun 行为报告中的时序检查、虚拟机工件查询、用户交互检测和睡眠膨胀模式,检测恶意软件样本中的沙箱逃避技术
- ▌ Analyzing Network Covert Channels In Malware · killvxk bundle检测和分析恶意软件使用的隐蔽通信信道,包括 DNS 隧道、ICMP 数据泄露、HTTP 隐写术和协议滥用,用于 C2 通信和数据泄露。
- ▌ Conducting Internal Network Penetration Test · killvxk bundle执行内部网络渗透测试,模拟内部威胁或后渗透攻击者,以识别企业网络内的横向移动路径、权限提升向量和敏感数据暴露情况。
- ▌ Conducting Spearphishing Simulation Campaign · killvxk bundle鱼叉式钓鱼(Spearphishing)模拟是红队用于获取初始访问权限的定向社会工程学攻击向量。与广泛的钓鱼活动不同,鱼叉式钓鱼使用 OSINT 情报精心制作高度个性化的消息,针对特定个人。
- ▌ Conducting Wireless Network Penetration Test · killvxk bundle执行授权的无线网络渗透测试,通过测试弱加密协议、强制门户绕过、邪恶双胞胎攻击、WPA2/WPA3 握手捕获、流氓接入点检测和客户端攻击,评估 WiFi 基础设施的安全性。
- ▌ Configuring Microsegmentation For Zero Trust · killvxk bundle为零信任架构配置微隔离(Microsegmentation),在应用层对工作负载之间实施最小权限访问,防止横向移动,替代传统 VLAN 分段方式。
- ▌ Deploying Palo Alto Prisma Access Zero Trust · killvxk bundle部署 Palo Alto Networks Prisma Access,通过 GlobalProtect Agent、ZTNA Connector、 安全策略执行以及与 Strata Cloud Manager 集成,实现基于 SASE 的零信任网络访问统一安全管理。
- ▌ Executing Active Directory Attack Simulation · killvxk bundle对 Active Directory 环境执行授权攻击模拟,识别错误配置、弱凭据、危险特权路径以及可导致域沦陷的可利用信任关系。测试人员使用 BloodHound 进行攻击路径分析,使用 Mimikatz 进行凭据提取,使用 Impacket 进行协议级攻击,包括 Kerberoasting、AS-REP Roasting 和委派滥用。适用于 Active Directory 渗透测试、AD 攻击模拟、域沦陷测试或 Kerberos 攻击评估等请求场景。
- ▌ Exploiting Prototype Pollution In Javascript · killvxk bundle检测并利用客户端和服务器端应用程序中的 JavaScript 原型链污染漏洞,通过属性注入实现 XSS、RCE 和身份验证绕过。
- ▌ Hunting For Data Staging Before Exfiltration · killvxk bundle通过监控 7-Zip/RAR 压缩文件创建、异常临时目录访问、大文件合并以及暂存目录模式,借助 EDR 和进程遥测检测数据外泄前的暂存活动。
- ▌ Hunting For Defense Evasion Via Timestomping · killvxk bundle通过比较 MFT 中的 $STANDARD_INFORMATION 与 $FILE_NAME 时间戳, 检测 NTFS 时间戳篡改(MITRE T1070.006)。使用 analyzeMFT 和 Python 识别具有异常时序模式的文件, 表明存在反取证时间戳篡改活动。
- ▌ Implementing Aes Encryption For Data At REST · killvxk bundleAES(高级加密标准)是由 NIST(FIPS 197)标准化的对称分组密码,用于保护机密和敏感数据。本技能涵盖在 GCM 模式下实现 AES-256 加密,用于加密静态文件和数据存储,包括正确的密钥派生、IV/nonce 管理和认证加密。
- ▌ Implementing API Security Posture Management · killvxk bundle实施API安全态势管理,持续发现、分类并基于风险对API评分,同时在API生命周期中强制执行安全策略。
- ▌ Implementing AWS Config Rules For Compliance · killvxk bundle实施 AWS Config 规则,对 AWS 资源进行持续合规监控,部署符合 CIS 和 PCI DSS 框架的托管和自定义规则,使用 SSM Automation 配置自动修复,并在多账户之间聚合合规数据。
- ▌ Implementing Ddos Mitigation With Cloudflare · killvxk bundle配置 Cloudflare DDoS 防护,包括托管规则集、速率限制、WAF 规则、Bot 管理和源站保护,以缓解容量型、协议型和应用层攻击。
- ▌ Implementing Digital Signatures With Ed25519 · killvxk bundleEd25519 是一种使用 Edwards 曲线 Curve25519 的高性能数字签名算法。它以 64 字节签名和 32 字节密钥提供 128 位安全性,相比 RSA 和 ECDSA 具有显著优势,包括确定性签名(无需随机 nonce)、抗侧信道攻击以及快速验证。
- ▌ Implementing Google Workspace Admin Security · killvxk bundle实施全面的 Google Workspace 安全加固,包括管理控制台 配置、抗钓鱼 MFA 强制执行、DLP 策略、电子邮件认证 (SPF/DKIM/DMARC)、OAuth 应用控制和外部共享限制。 适用于 Google Workspace 加固、G Suite 安全配置 或云办公安全管理相关请求。
- ▌ Implementing Hashicorp Vault Dynamic Secrets · killvxk bundle为数据库凭据、AWS IAM 密钥和 PKI 证书实施 HashiCorp Vault 动态密钥引擎, 支持自动生成、租约管理和凭据轮换, 以消除应用程序配置中的静态密钥。 适用于 Vault 密钥引擎配置、动态数据库凭据、 短暂云凭据或自动密钥轮换相关请求。
- ▌ Implementing Memory Protection With Dep Aslr · killvxk bundle实施内存保护机制,包括 DEP(数据执行防护)、ASLR(地址空间布局随机化)、 CFG(控制流防护)和其他漏洞利用缓解措施,以防御内存损坏攻击。适用于加固端点 以抵御缓冲区溢出利用、ROP 链和代码注入的场景。适用于涉及内存保护、漏洞利用缓解、 DEP、ASLR 或 CFG 配置的请求。
- ▌ Implementing Network Policies For Kubernetes · killvxk bundle通过配置 Kubernetes NetworkPolicy 资源实施 Pod 级别的网络分段,强制执行最小权限通信并限制集群内的横向移动(Lateral Movement)。
- ▌ Implementing Osquery For Endpoint Monitoring · killvxk bundle部署 osquery 计划查询进行持续终端监控,涵盖进程清单、网络连接、文件完整性和持久化机制。 生成包含查询包的 osquery.conf,配置差异结果日志记录,并分析查询结果以检测 可疑进程、未授权监听端口和系统目录中的文件修改。
- ▌ Implementing Patch Management For Ot Systems · killvxk bundle本技能涵盖为OT/ICS环境实施结构化补丁管理程序,在传统IT补丁方法可能导致过程中断或安全隐患的情况下进行管理。内容包括供应商兼容性测试、基于风险的补丁优先级排序、通过测试环境的分阶段部署、维护窗口协调、回滚程序,以及在因运营约束或供应商限制无法应用补丁时的补偿控制措施。
- ▌ Performing Active Directory Penetration Test · killvxk bundle执行针对性的 Active Directory 渗透测试,涵盖域对象枚举、使用 BloodHound 发现攻击路径、利用 Kerberos 弱点、通过 ADCS/DCSync 提升权限,并演示域沦陷全过程。
- ▌ Performing API Security Testing With Postman · killvxk bundle使用 Postman 构建测试集合,执行结构化 API 安全测试,覆盖 OWASP API 安全 Top 10 漏洞, 包括认证绕过、授权缺陷、注入和数据暴露。测试人员创建包含多个用户角色的环境, 编写自动化安全验证测试脚本,并将 Postman 与 OWASP ZAP 和 Newman 集成以进行 CI/CD 安全测试。 当请求涉及 Postman 安全测试、API 安全集合、自动化 API 测试或使用 Postman 进行 OWASP API 测试时触发。
- ▌ Performing Cloud Native Forensics With Falco · killvxk bundle使用 Falco YAML 规则在容器和 Kubernetes 中进行运行时威胁检测,监控系统调用以检测 shell 生成、文件篡改、网络异常和权限提升。通过 Falco gRPC API 管理 Falco 规则并解析 Falco 告警输出。适用于构建容器运行时安全或调查 k8s 集群入侵。
- ▌ Performing Dns Enumeration And Zone Transfer · killvxk bundle在授权侦察期间枚举 DNS 记录、尝试区域传输(Zone Transfer)、暴力枚举子域名, 并绘制 DNS 基础架构图,以识别目标域名中的攻击面、错误配置和信息泄露。
- ▌ Performing External Network Penetration Test · killvxk bundle依照 PTES 方法论,通过侦察、扫描、漏洞利用和报告等阶段,对面向互联网的基础设施执行全面的外部网络渗透测试,识别可利用漏洞。
- ▌ Performing Linux Log Forensics Investigation · killvxk bundle对 Linux 系统日志(包括 syslog、auth.log、systemd journal、kern.log 和应用程序日志)进行取证调查,以重建用户活动、检测未授权访问并在被入侵的 Linux 系统上建立事件时间线。
- ▌ Performing Malware Persistence Investigation · killvxk bundle系统性地调查 Windows 和 Linux 系统上的所有持久化机制,以识别恶意软件如何在重启后存活并维持访问。
- ▌ Performing Memory Forensics With Volatility3 · killvxk bundle使用 Volatility 3 分析易失性内存转储,以提取运行中的进程、网络连接、加载的模块以及恶意活动的证据。
- ▌ Performing S7comm Protocol Security Analysis · killvxk bundle对西门子SIMATIC S7 PLC使用的S7comm和S7CommPlus协议进行安全分析,识别漏洞,包括重放攻击、完整性绕过、未授权的CPU停止命令以及针对S7-300、S7-400、S7-1200和S7-1500控制器弱点的程序下载操控。
- ▌ Performing Sca Dependency Scanning With Snyk · killvxk bundle本技能涵盖使用 Snyk 实施软件成分分析(SCA, Software Composition Analysis),在 CI/CD 流水线中检测存在漏洞的开源依赖项。内容包括扫描包清单和锁文件、自动修复拉取请求生成、许可证合规检查、已部署应用程序的持续监控,以及与 GitHub、GitLab 和 Jenkins 流水线的集成。
- ▌ Performing Soap Web Service Security Testing · killvxk bundle通过分析 WSDL 定义,测试 XML 注入(XML Injection)、XXE、WS-Security 绕过和 SOAPAction 欺骗,对 SOAP Web 服务执行安全测试。
- ▌ Performing Wireless Network Penetration Test · killvxk bundle执行无线网络渗透测试,通过捕获握手包、破解 WPA2/WPA3 密钥、检测流氓接入点以及使用 Aircrack-ng 和相关工具测试无线网络分段,评估 WiFi 安全性。
- ▌ Triaging Vulnerabilities With Ssvc Framework · killvxk bundle使用 CISA 的利益相关方特定漏洞分类(SSVC)决策树框架对漏洞进行分类和优先排序,产出可操作的修复优先级:Track、Track*、Attend 或 Act。
- ▌ Analyzing Office365 Audit Logs For Compromise · killvxk bundle通过 Microsoft Graph API 解析 Office 365 统一审计日志,检测邮件转发规则创建、收件箱委托、可疑 OAuth 应用授权以及其他账户失陷指标。
- ▌ Analyzing Threat Actor Ttps With Mitre Attack · killvxk bundleMITRE ATT&CK 是基于真实世界观察的全球可访问的对手战术、技术和过程(TTP)知识库。本技能涵盖系统性地将威胁行为者行为映射到 ATT&CK 框架、使用 ATT&CK Navigator 构建技术覆盖热力图、识别检测差距,以及生成将观察到的 IOC 关联到 Enterprise、Mobile 和 ICS 矩阵中特定对手技术的可执行情报报告。
- ▌ Analyzing Typosquatting Domains With Dnstwist · killvxk bundle使用 dnstwist 生成域名置换变体并识别针对您所在组织已注册的仿冒域名,从而检测域名抢注(Typosquatting)、同形字符钓鱼和品牌冒充域名。
- ▌ Auditing Azure Active Directory Configuration · killvxk bundle审计 Microsoft Entra ID(Azure Active Directory)配置,使用 AzureAD PowerShell、Microsoft Graph API 和 ScoutSuite 识别高风险身份验证策略、过度宽松的角色分配、过期账户、条件访问缺口和来宾用户风险。
- ▌ Building Ioc Enrichment Pipeline With Opencti · killvxk bundleOpenCTI 是一个以 STIX 2.1 为原生数据模型的开源网络威胁情报知识管理平台。本技能涵盖使用 OpenCTI 连接器生态系统构建自动化 IOC 富化流水线,通过 VirusTotal、Shodan、AbuseIPDB、GreyNoise 等来源对指标进行富化。
- ▌ Building Threat Intelligence Feed Integration · killvxk bundle构建自动化威胁情报(Threat Intelligence)源集成管道,将 STIX/TAXII 源、 开源威胁情报和商业 TI 平台接入 SIEM 和安全工具,实现实时 IOC 匹配和告警。 适用于 SOC 团队需要通过自动化源接入、标准化、评分和分发到检测系统来 将威胁情报付诸实践的场景。
- ▌ Building Vulnerability Aging And Sla Tracking · killvxk bundle实施漏洞老化仪表盘和 SLA 跟踪系统,根据基于严重性的时间线衡量修复绩效,并推动问责制落地。
- ▌ Bypassing Authentication With Forced Browsing · killvxk bundle在授权安全评估中,通过枚举 URL 并绕过身份验证控制,发现和访问未受保护的页面、API 及管理界面。
- ▌ Conducting External Reconnaissance With Osint · killvxk bundle使用开源情报(OSINT)技术执行外部侦察,在不直接与目标系统交互的情况下映射组织的外部攻击面。测试人员从 DNS 记录、证书透明度日志、搜索引擎、社交媒体、代码仓库和数据泄露数据库等公开来源收集信息,以构建全面的目标画像。
- ▌ Configuring Snort Ids For Intrusion Detection · killvxk bundle安装、配置和调优 Snort 3 入侵检测系统(intrusion detection system),使用自定义和社区规则集、 预处理器和告警输出插件,在授权网络分段上监控网络流量中的恶意活动。
- ▌ Configuring Tls 1 3 For Secure Communications · killvxk bundleTLS 1.3(RFC 8446)是传输层安全协议的最新版本,在安全性和性能方面相比 TLS 1.2 有显著改进,将握手延迟降低至 1-RTT,移除了过时的密码套件并强制要求完美前向保密。
- ▌ Detecting Evasion Techniques In Endpoint Logs · killvxk bundle检测端点日志中对手使用的防御规避技术,包括日志篡改、时间戳伪造、进程注入和安全工具禁用。 适用于调查可疑端点行为、为规避战术构建检测规则,或针对隐蔽对手活动进行威胁狩猎的场景。
- ▌ Detecting T1055 Process Injection With Sysmon · killvxk bundle通过分析 Sysmon 事件中的跨进程内存操作、远程线程创建和异常 DLL 加载模式,检测进程注入技术(T1055),包括经典 DLL 注入、进程镂空和 APC 注入。
- ▌ Exploiting Ms17 010 Eternalblue Vulnerability · killvxk bundleMS17-010(EternalBlue)是微软 SMBv1 实现中的一个严重漏洞,允许远程代码执行。最初由 NSA 发现,2017 年被 Shadow Brokers 泄露,曾被用于 WannaCry 和 NotPetya 勒索软件攻击活动。
- ▌ Exploiting Template Injection Vulnerabilities · killvxk bundle检测并利用 Jinja2、Twig、Freemarker 等模板引擎中的服务器端模板注入(SSTI)漏洞,实现远程代码执行。
- ▌ Hardening Windows Endpoint With Cis Benchmark · killvxk bundle使用 CIS(互联网安全中心)Benchmark 建议对 Windows 端点进行加固, 以减少攻击面、执行安全基线并满足合规要求。适用于部署新 Windows 工作站或服务器、 修复审计发现或为组织建立全面安全基线的场景。适用于涉及 Windows 加固、 CIS Benchmark、GPO 安全基线或端点配置合规的请求。
- ▌ Hunting For Beaconing With Frequency Analysis · killvxk bundle通过对网络流量应用统计频率分析、抖动计算和变异系数评分,识别命令与控制(C2)信标模式,检测被攻陷终端的周期性回调行为。
- ▌ Hunting For Persistence Mechanisms In Windows · killvxk bundle系统性地狩猎 Windows 终端中的攻击者持久化机制,涵盖注册表、服务、启动文件夹和 WMI 事件订阅。
- ▌ Hunting For Persistence Via Wmi Subscriptions · killvxk bundle通过监控 WMI 消费者、过滤器和绑定创建事件,狩猎攻击者利用 Windows Management Instrumentation 事件订阅实现的持久化,这些订阅在系统事件触发时执行恶意代码。
- ▌ Implementing API Rate Limiting And Throttling · killvxk bundle使用令牌桶、滑动窗口和固定窗口算法实施API速率限制和节流控制,防止暴力破解、凭据填充、 资源耗尽和API滥用。使用Redis支持的计数器、API网关插件或应用中间件配置按用户、按IP和按端点的速率限制, 并实施带Retry-After头的正确HTTP 429响应。
- ▌ Implementing Email Sandboxing With Proofpoint · killvxk bundle邮件沙箱在隔离环境中引爆可疑附件和 URL,以检测零日恶意软件和规避性钓鱼载荷。Proofpoint 定向攻击防护(TAP)是业界领先的解决方案,使用多阶段沙箱、URL 重写和预测分析。
- ▌ Implementing Envelope Encryption With AWS Kms · killvxk bundle信封加密(Envelope Encryption)是一种用数据加密密钥(DEK)加密数据,再用 AWS KMS 管理的主密钥(KEK)加密 DEK 的策略。该方法允许在本地加密大量数据,同时将主密钥安全保存在 AWS 管理的硬件安全模块(HSM)中。
- ▌ Implementing Honeytokens For Breach Detection · killvxk bundle部署金丝雀令牌(canary tokens)和蜜标(honeytokens),包括伪造的 AWS 凭据、DNS 金丝雀、 文档信标和数据库记录,当攻击者访问时触发告警。使用 Canarytokens API 和自定义 Webhook 集成 实现入侵检测。适用于构建基于欺骗技术的早期预警入侵检测系统的场景。
- ▌ Implementing Just In Time Access Provisioning · killvxk bundle实施即时访问(JIT)配置以消除常设权限,仅在需要时授予临时、时限访问。本技能涵盖 JIT 架构设计、审批工作流、自动过期、与 PAM 和 IGA 平台的集成,以及与零信任原则的对齐。
- ▌ Implementing Network Deception With Honeypots · killvxk bundle使用 OpenCanary、T-Pot 或 Cowrie 部署和管理网络蜜罐(Honeypot),以检测未授权访问、横向移动和攻击者侦察活动。
- ▌ Implementing Security Monitoring With Datadog · killvxk bundle使用 Datadog 的云安全信息和事件管理(Cloud SIEM)、日志分析和威胁检测能力实施安全监控,识别并响应整个云基础设施中的安全事件。
- ▌ Implementing Zero Trust For Saas Applications · killvxk bundle使用 CASB、SSPM、条件访问策略、OAuth 应用治理和会话控制,为 SaaS 应用实施零信任访问控制, 对云托管服务强制执行身份验证、设备合规性检查和数据保护。
- ▌ Integrating Sast Into Github Actions Pipeline · killvxk bundle本技能涵盖将静态应用安全测试(SAST)工具 CodeQL 和 Semgrep 集成到 GitHub Actions CI/CD 管道中。 内容包括配置对 pull request 和推送的自动代码扫描、调整规则以减少误报、将 SARIF 结果上传到 GitHub Advanced Security,以及建立在检测到高严重性漏洞时阻止合并的质量门禁。
- ▌ Performing Brand Monitoring For Impersonation · killvxk bundle监控域名、社交媒体、移动应用和暗网渠道中的品牌仿冒攻击,检测针对组织的网络钓鱼活动、虚假站点和未授权品牌使用行为。