勒索软件防御链:从早期指标到恢复的13个安全技能指南
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
勒索软件防御最怕"发现太晚"。Anthropic-Cybersecurity-Skills 是一个面向 AI Agent 的结构化网络安全技能库,其中勒索软件防御方向(ransomware-defense)提供了从网络早期预警、端点加固、蜜罐诱捕、实时检测,到应急响应与数据恢复的完整链条。本文挑选其中的 13 个核心技能,帮你理清一条"越早拦截越好"的防御路线。
为什么需要一条完整的勒索软件防御链?
勒索软件攻击通常分四个阶段:初始入侵 → 潜伏横向 → 加密破坏 → 勒索恢复。单点防护(比如只装杀毒软件)很难覆盖全程。这个技能库的每个技能目录都包含 SKILL.md 说明文档、references/api-reference.md 工具参考和 scripts/agent.py 执行脚本,可直接供 Claude Code、Copilot、Cursor 等 AI 编程助手调用。
下面按攻击时间线拆解 13 个技能。
一、加密发生前:网络早期预警
1. 检测网络流量中的勒索软件前兆指标
技能:skills/detecting-ransomware-precursors-in-network/
这是整条链的"哨兵"。勒索软件加密前往往潜伏数天甚至数周,该技能教你用 Zeek、Suricata、Arkime 等工具在流量层捕获:
- 🚩 C2 信标(如 Cobalt Strike 心跳包)
- 🚩 RDP 暴力破解、Mimikatz 网络特征
- 🚩 横向移动前的侦察扫描与数据暂存行为
技能文档中还给出了 assets/template.md 报告模板,方便输出标准化预警结论。
2. 分析勒索软件网络指标(IOC)
技能:skills/analyzing-ransomware-network-indicators/
如果说技能 1 是"发现前兆",这个技能负责"确认身份":从 pcap 和日志中提取恶意域名、IP、哈希,与威胁情报比对,判断是否属于 LockBit、BlackCat 等已知家族的攻击模式,为后续响应锁定目标。
二、端点加固:让加密无从下手
3. 用组策略构建反勒索软件防线
技能:skills/implementing-anti-ransomware-group-policy/
Windows 环境下最"笨"也最有效的防御:通过组策略(GPO)禁用不必要的脚本宿主、限制 AppLocker 白名单、关闭卷影副本的本地管理权限。技能文档给出了逐条策略配置说明,适合域环境批量下发。
4. 识别并"疫苗化"勒索软件 Kill Switch
技能:skills/implementing-ransomware-kill-switch-detection/
很多勒索软件启动前会检查互斥量(mutex)或特定域名是否存在,存在就自我终止——WannaCry 正是被这个机制救过一命的。该技能教你做两件事:
- 🛡️互斥量疫苗:预先创建样本使用的 mutex,让样本"以为已感染"而直接退出
- 🛡️Kill Switch 域名监控:监控样本查询的域名流量,既能让样本终止,又能暴露投放范围
5. 制定勒索软件备份策略
技能:skills/implementing-ransomware-backup-strategy/
备份是最后的底线。技能覆盖 3-2-1-1 备份原则:3 份副本、2 种介质、1 份离线/不可变存储,并重点强调备份必须与生产网络隔离——否则备份文件和主数据会一起被加密。
三、诱捕与实时检测:争取黄金发现时间
6. 部署勒索软件金丝雀文件
技能:skills/deploying-ransomware-canary-files/
在财务记录、凭据文件、数据库导出等"高价值目标"位置放置伪装文件,用 Pythonwatchdog监听任何读/改/删行为,触发邮件、Slack 或 syslog 告警。特别适合 EDR 覆盖不到的 NAS 和文件服务器。
7. 部署诱饵文件(Honeyfile)检测加密活动
技能:skills/deploying-decoy-files-for-ransomware-detection/
与金丝雀文件思路相近但更强调"欺骗检测":把诱饵文档分散投放到文件系统各层,通过文件完整性监控(FIM)或系统级 watcher 触发告警。技能文档对比了不同监控方案的适用场景与误报调优方法。
8. 搭建勒索软件蜜罐与蜜标体系
技能:skills/implementing-honeypot-for-ransomware-detection/
从文件级升级到网络级:模拟高价值目标的蜜罐共享、内嵌 Canary Token 的战略文件、以及 Thinkst Canary 类设备的部署方法。蜜罐的价值在于——任何碰触行为都是 100% 真实的告警,几乎零误报。
9. 实时检测勒索软件加密行为
技能:skills/detecting-ransomware-encryption-behavior/
当防御前移全部失效、加密真正发生时,这个技能用熵值分析抓现行:加密数据的熵值会异常飙升,配合 Sysmon 文件 I/O 监控、批量重命名行为打分,可以在加密完成前发出告警。技能还提供了熵值阈值的调优建议,减少备份、压缩等正常操作的误报。
10. 猎杀卷影副本删除行为(T1490)
技能:skills/hunting-for-shadow-copy-deletion/
删除卷影副本(VSS)是勒索软件动手前的标志性动作。该技能教你用 SIEM/EDR 遥测做假设驱动的威胁狩猎,重点查询vssadmin delete shadows、wmic shadowcopy、PowerShell 删除命令等 IOC,映射到 MITRE ATT&CK 技术T1490,往往能在加密开始前几分钟发现它。
四、应急响应与恢复
11. 调查勒索软件攻击痕迹
技能:skills/investigating-ransomware-attack-artifacts/
确认感染后先"取证再动手":从注册表、计划任务、Prefetch、事件日志和内存中还原入侵路径,确认攻击入口、横向移动范围和加密起点。技能文档给出了按优先级排序的取证清单,帮助你在隔离主机之前固定关键证据。
12. 执行勒索软件应急响应(基于 CISA 框架)
技能:skills/building-ransomware-playbook-with-cisa-framework/
该技能基于 CISA 勒索软件应对框架,帮助你编写可执行的响应手册:隔离决策树、通报义务(如 FBI IC3 报告)、与谈判方/保险方的沟通流程、恢复优先级排序。配套还有 skills/building-soc-playbook-for-ransomware/ 提供 SOC 视角的告警分级与升级路径。
13. 从勒索软件攻击中恢复
技能:skills/recovering-from-ransomware-attack/
链条的终点:基于验证过的备份重建系统、按业务优先级分批恢复、清除残留后门(凭据轮换、账户清理、补丁复验),并通过 references/workflows.md 中的标准工作流确保"恢复后的系统不再二次感染"。
让防御链持续运转:两个加分技能
防御链建好后,还需要"练"和"验":
- 🎯桌面推演:skills/performing-ransomware-tabletop-exercise/ 基于 LockBit、ALPHV/BlackCat 真实攻击场景设计注入题(double extortion、备份销毁),对照 NIST CSF 评估响应质量
- ✅恢复演练:skills/testing-ransomware-recovery-procedures/ 定期验证备份可恢复性,避免"备份存在但恢复不了"的致命陷阱
快速上手
每个技能目录结构一致,直接阅读SKILL.md即可理解目标、工具与步骤,例如 skills/hunting-for-shadow-copy-deletion/SKILL.md。整体框架映射关系可参考 mappings/README.md 与 docs/mitre-f3-mapping.md,技能索引见 index.json。
💡新手建议路径:先做 3(组策略加固)+ 5(备份策略)筑底 → 再部署 6/7/8(诱捕检测)→ 最后配置 9/10(实时检测与狩猎)形成闭环。防御链的价值在于每一环都让攻击者多暴露一分。
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考