Anthropic-Cybersecurity-Skills 实战指南:检测邮件转发规则攻击(T1114.003)的威胁狩猎方法
2026/9/13 12:01:02 网站建设 项目流程

Anthropic-Cybersecurity-Skills 实战指南:检测邮件转发规则攻击(T1114.003)的威胁狩猎方法

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

本指南基于 Anthropic-Cybersecurity-Skills 仓库中skills/detecting-email-forwarding-rules-attack技能包展开,完整讲解如何检测攻击者利用收件箱/邮件流转发规则建立的持久化邮箱访问(对应 MITRE ATT&CK T1114.003)。你将掌握:何时启动该类狩猎、需要哪些数据源与工具、五阶段狩猎工作流、可直接落地的 Splunk/KQL/Exchange PowerShell 查询、以及仓库内置 Python 检测脚本的原理与用法。

技能定位:为什么单独成一项狩猎技能

skills/detecting-email-forwarding-rules-attack/SKILL.md中,该技能被归类为threat-hunting(威胁狩猎)子域,目标是发现攻击者为保持对邮件通信的持久访问而创建的恶意收件箱/邮件流转发规则,服务于情报收集与商业邮件诈骗(BEC,Business Email Compromise)。它特别适用于以下场景:

  • 在环境中主动狩猎邮件转发规则攻击的指标;
  • 威胁情报提示有活动攻击团伙正在使用此类技术之后;
  • 事件响应期间,需要界定与这些技术相关的失陷范围;
  • EDR 或 SIEM 告警触发了相关指标;
  • 定期安全评估与紫队演练期间。

从技能元数据可以看到,该技能同时映射了三个框架维度:MITRE ATT&CK(T1046、T1057、T1082、T1083、T1547 等侦察与持久化技术)、NIST CSF 2.0(DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05),以及 D3FEND 对抗性防御技术(Restore Object、Restore Configuration、Application Configuration Hardening、Application Hardening、Disable Remote Access)。这意味着狩猎发现不仅能定位攻击,还能直接反哺合规审计与防御加固。

前置条件:狩猎需要哪些数据源

在执行狩猎前,需确认以下遥测与日志已就位(对应 SKILL.md 的 Prerequisites 章节):

类别要求
EDR 平台具备进程与网络遥测的 CrowdStrike、Microsoft Defender for Endpoint、SentinelOne 等
SIEM已接入相关日志数据的 Splunk、Elastic、Sentinel
Sysmon部署了完整配置(含进程创建、网络连接、DNS 等事件)
Windows 安全日志已启用安全事件日志转发
威胁情报用于 IOC 关联的情报源

references/standards.md中,技能包给出了更细粒度的数据源-事件 ID 对照表,其中与邮件转发规则狩猎直接相关的包括:Sysmon 事件 1(带命令行的进程创建)、事件 22(DNS 查询)、Windows 安全事件 4688(进程创建)、4624/4625(登录成功/失败)等。需要强调的是,邮件转发规则的创建动作(New-InboxRule/Set-InboxRule)本身通常记录在 Exchange Online 统一审计日志(Unified Audit Log)与 CloudAppEvents 中,而不是 Windows 主机日志中,因此实际狩猎应以云审计日志为主、终端遥测为辅进行关联。

五阶段狩猎工作流

SKILL.md 将本次狩猎抽象为 7 个步骤:提出假设 → 识别数据源 → 执行查询 → 分析结果 → 验证发现 → 关联活动 → 文档化与报告。references/workflows.md进一步将其组织为 5 个阶段:

  1. 数据收集与查询:基于假设在 SIEM/EDR 上执行检测查询,收集相关事件。
  2. 基线建立与异常检测:收集 30 天历史数据建立正常行为基线(均值、标准差等统计指标),将偏离均值 3 个标准差以上的活动标记为异常,并与威胁情报交叉引用。
  3. 调查与关联:对每个异常收集完整进程树上下文,与网络活动、文件操作、认证事件关联;将发现映射到 ATT&CK 攻击链阶段,识别初始访问向量、横向移动与数据外渗路径。
  4. 验证与响应:与系统负责人和 IT 运维核实,检查变更管理记录,判定 True Positive(真阳性)/ False Positive(假阳性),对确认威胁启动事件响应流程,对检测缺口新建或更新检测规则。
  5. 文档化与报告:汇总假设、方法学与发现,将新 IOC 加入威胁情报平台,更新 ATT&CK 覆盖热力图(仓库根目录 mappings/mitre-attack/coverage-summary.md 即用于记录各技能的战术覆盖情况),并以 Sigma 格式共享检测规则。

核心概念与相关技术

概念说明
T1114.003Email Forwarding Rule——攻击者创建收件箱规则将邮件转发到外部邮箱
T1114.002Remote Email Collection——通过远程方式(如 Exchange Web Services、Graph API)收集邮件
T1098.002Additional Email Delegate Permissions——攻击者为账户追加委托权限以访问他人邮箱

三者常组合出现:攻击者先通过 T1098.002 获取委托权限,再用 T1114.003 建立隐蔽的持续转发,最后经 T1114.002 远程收割数据。完整的 MITRE 映射表见 references/standards.md。

常见攻击场景

  1. BEC 攻击者创建转发到外部邮箱的规则:最典型的场景,攻击者将高管或财务人员收件箱规则指向自己的外部邮箱,拦截汇款、发票等敏感通信。
  2. 失陷账户创建删除安全告警的规则:规则将来自安全团队的告警邮件直接移动到已删除文件夹或标记为已读,实现"静默"防御规避。
  3. 收件箱规则将 CEO 邮件转发给攻击者邮箱:针对高管邮箱的情报收集,配合社会工程学实施精准诈骗。
  4. OAuth 应用滥用创建传输规则收集数据:攻击者通过失陷的 OAuth 应用权限在租户层面创建邮件流/传输规则,规模化收集邮件数据。

关键检测查询(可直接落地)

Splunk SPL:Exchange 规则创建操作

references/workflows.md提供了基于 Office 365 审计日志的 SPL 查询:

index=o365 Workload=Exchange Operation IN ("New-InboxRule","Set-InboxRule","Enable-InboxRule") | where match(Parameters, "(?i)(forward|redirect|delete|move.*junk)") | table _time UserId Operation Parameters ClientIP

references/api-reference.md中还有一个基于参数解析的变体,用于识别转发目标为非公司域的规则:

index=o365 Operation IN ("New-InboxRule", "Set-InboxRule") | spath output=forward path=Parameters{}.Value | where isnotnull(forward) AND NOT match(forward, "@company\\.com")

KQL:Microsoft 365 Defender 高级狩猎

CloudAppEvents | where ActionType in ("New-InboxRule","Set-InboxRule") | where RawEventData has_any ("ForwardTo","RedirectTo","DeleteMessage") | project Timestamp, AccountObjectId, ActionType, RawEventData, IPAddress

RawEventData字段中的ForwardToRedirectToDeleteMessage是判断规则是否具备"转发 + 删除"危险组合的关键信号。

Exchange Online PowerShell:全租户排查

references/api-reference.md 给出了三组可直接执行的 PowerShell 命令:

# 列出单个用户的所有收件箱规则 Get-InboxRule -Mailbox user@company.com | FL Name, ForwardTo, RedirectTo, DeleteMessage # 遍历所有邮箱,找出含转发/重定向的规则 Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.UserPrincipalName | Where-Object { $_.ForwardTo -or $_.RedirectTo } } # 在统一审计日志中搜索最近 30 天的规则创建操作 Search-UnifiedAuditLog -Operations "New-InboxRule","Set-InboxRule" -StartDate (Get-Date).AddDays(-30)

Microsoft Graph API:编程化拉取规则

GET https://graph.microsoft.com/v1.0/users/{user-id}/mailFolders/inbox/messageRules Authorization: Bearer {token} # 响应示例(攻击性规则的典型形态) { "value": [ { "displayName": "Forward invoices", "isEnabled": true, "conditions": {"subjectContains": ["invoice", "payment"]}, "actions": { "forwardTo": [{"emailAddress": {"address": "attacker@evil.com"}}], "delete": true, "markAsRead": true } } ] }

注意该响应中同时出现了forwardTodeletemarkAsRead三个动作——这正是下一步要讲的"高危规则特征组合"。

可疑规则指标分级

references/api-reference.md 与agent.py脚本共同定义了一套规则风险分级体系:

指标严重级别说明
外部转发(External forwarding)HIGH转发到非组织域
转发 + 删除(Forward + delete)CRITICAL转发后删除原件,掩盖攻击行为
财务关键词(Financial keywords)HIGH规则针对 invoice/payment 等主题
转发 + 标记已读(Forward + mark read)HIGH通过标记已读隐藏转发行为
移动到 RSS/Junk 文件夹MEDIUM将邮件藏匿到不常用文件夹

单个指标出现已值得警惕,多个指标组合(尤其"外部转发 + 删除 + 财务关键词")几乎可以确定为攻击行为。

仓库内置检测脚本:从查询到自动化

技能包携带两个可直接运行的 Python 脚本,是查询逻辑的代码级落地,可结合 scripts/agent.py 与 scripts/process.py 阅读。

agent.py:基于 Microsoft Graph API 的规则分析器

agent.py的核心价值在于把上面的"指标分级"编码为可执行的判定逻辑。它内置了一张可疑模式表:

SUSPICIOUS_RULE_PATTERNS = { "forward_external": {"severity": "HIGH", "desc": "Rule forwards to external domain"}, "delete_after_forward": {"severity": "CRITICAL", "desc": "Rule deletes after forwarding"}, "move_to_rss": {"severity": "HIGH", "desc": "Rule moves to RSS Feeds folder"}, "move_to_junk": {"severity": "MEDIUM", "desc": "Rule moves to Junk folder"}, "keyword_financial": {"severity": "HIGH", "desc": "Rule targets financial keywords"}, "mark_as_read": {"severity": "MEDIUM", "desc": "Rule marks messages as read"}, }

其检测逻辑链条为:

  1. get_mailbox_rules(token, user_id)调用 Graph APImailFolders/inbox/messageRules端点拉取规则(默认user_id="me",可通过--user-id指定 UPN);
  2. analyze_rules(rules, org_domain)逐条解析规则的actions(forwardTo / redirectTo / delete / moveToFolder / markAsRead)与conditions(subjectContains / bodyContains);
  3. 外部转发判定:转发地址不以@组织域结尾即命中,若同时带delete则升级为 CRITICAL;
  4. 财务关键词判定:脚本内置FINANCIAL_KEYWORDS = ["invoice", "payment", "wire", "transfer", "bank", "ach", "routing", "remittance", "purchase order"],规则主题/正文命中关键词且存在转发动作即判 CRITICAL;
  5. 静默转发判定:markAsRead与转发动作同时出现,标记为 HIGH(隐藏行为)。

parse_audit_log_for_rules()还支持解析 Exchange 审计日志文件,通过正则匹配New-InboxRule/Set-InboxRule命令行与ForwardTo目标地址,适用于无法直连 Graph API 的离线场景。

典型用法(见 references/api-reference.md 的 CLI Usage):

python agent.py --token "eyJ..." --user-id user@company.com --org-domain company.com python agent.py --audit-log exchange_audit.log

输出为结构化 JSON:包含total_rulestotal_findings及每个发现的规则名、类型、转发目标、严重级别与 MITRE 编号(T1114.003)。

process.py:日志狩猎批处理与风险评分

process.py面向批量日志分析,定义了五条检测正则:New-InboxRuleSet-InboxRuleForwardToRedirectToDeleteMessage。它对每条事件做命中累加评分:每命中一个模式风险分 +25,上限 100,并按分数映射风险等级(≥75 CRITICAL,≥50 HIGH,≥25 MEDIUM,其余 LOW)。脚本支持 JSON 与 CSV 两种日志格式(自动按后缀识别),并从不同字段别名(如CommandLine/ProcessCommandLineComputer/DeviceName等)中兼容多种日志源命名差异,体现了多源日志适配的设计思路。

执行hunt子命令后会生成两个产物:detecting_email_forw_findings.json(结构化发现)与hunt_report.md(按风险分排序的 Markdown 报告,默认取 Top 20):

python process.py hunt --input logs.json --output ./detecting_email_output python process.py queries # 查看平台查询指引

输出格式与狩猎文档化

SKILL.md 规定了统一的狩猎发现输出格式,便于与事件响应流程对接:

Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1114.003 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]

如果希望记录一次完整的狩猎过程,可套用技能包自带的 assets/template.md 狩猎模板。该模板覆盖了狩猎元数据(Hunt ID、分析师、状态、优先级)、假设陈述(威胁情报 / ATT&CK 缺口 / 异常 / 事件跟进四种依据)、目标技术勾选、数据源清单、已执行查询记录、发现表格(含 TP / FP / BTP 判定)、网络与主机 IOC 表、结果统计(总事件数、异常数、真/假阳性数、新增 IOC、新建/更新检测规则数)、假设结论(Confirmed / Partially Confirmed / Refuted / Inconclusive),以及五类建议(立即行动、检测改进、可见性缺口、安全加固、后续狩猎)。

工具矩阵与落地建议

工具在本次狩猎中的用途
CrowdStrike FalconEDR 遥测与威胁检测
Microsoft Defender for EndpointKQL 高级狩猎(CloudAppEvents)
Splunk EnterpriseSPL 日志分析(Exchange 审计日志)
Elastic Security检测规则与调查时间线
Sysmon细粒度 Windows 事件监控
Velociraptor端点工件采集与狩猎
Sigma 规则跨平台检测规则格式(可复用至多个 SIEM)

实战建议遵循"假设驱动"的狩猎原则:先结合威胁情报或 ATT&CK 覆盖缺口提出可检验的假设,再确定所需数据源,依次执行本文给出的 SPL/KQL/PowerShell 查询,将规则创建事件与登录事件、IP、进程活动关联,最终通过系统负责人核实与变更管理记录排除误报。若确认威胁,立即禁用可疑规则(D3FEND 的 Restore Configuration / Disable Remote Access 思路)、轮换凭据并启动事件响应;若为检测缺口,则把新规则固化为 Sigma 检测项并回填到 ATT&CK 覆盖矩阵,形成"狩猎-检测-覆盖"的闭环。

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询