Agent Skills › SCStelz/security-investigator

SCStelz/security-investigator

GitHub

用于调查Azure条件访问策略变更与登录失败关联的技能,检测合法故障排除、安全控制绕过及权限滥用行为。

27 skills 231

Install All Skills

npx skills add SCStelz/security-investigator --all -g -y
More Options

List skills in collection

npx skills add SCStelz/security-investigator --list

Skills in Collection (27)

用于调查Azure条件访问策略变更与登录失败关联的技能,检测合法故障排除、安全控制绕过及权限滥用行为。
Conditional Access policy changes sign-in failures related to CA policies error codes 53000, 50074, 530032 suspected policy bypass/manipulation
.github/skills/ca-policy-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ca-policy-investigation -g -y
定期审查租户上下文记忆文件,比对最新安全扫描报告,生成仅包含建议变更的审查文档供人工审批。严格只读,不修改源文件,确保上下文准确性与安全性。
review my context file review tenant context propose context updates what should I add to my context memory
.github/skills/context-memory-review/SKILL.md
npx skills add SCStelz/security-investigator --skill context-memory-review -g -y
通过 Graph API 在 Microsoft Defender XDR 中创建、部署和管理自定义检测规则。涵盖 KQL 适配、单条/批量部署、生命周期管理及验证,依赖 PowerShell 模块实现自动化运维。
部署自定义检测规则 管理 Defender XDR 检测策略 KQL 查询适配与发布
.github/skills/detection-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill detection-authoring -g -y
基于Microsoft Sentinel数据生成交互式世界地图可视化,展示攻击来源、威胁地理分布及IP定位。支持通过KQL查询坐标数据,结合MCP工具渲染带标记的地图,并可集成威胁情报进行深度钻取分析。
创建地理地图 可视化攻击来源 显示位置数据 IP地理定位 geomap world map geographic attack map
.github/skills/geomap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill geomap-visualization -g -y
基于Microsoft Sentinel数据生成交互式热力图,用于可视化时间模式、活动网格及聚合矩阵数据,支持KQL查询与威胁情报增强。
创建热力图 可视化时间模式 显示活动网格 分析攻击模式或登录活动
.github/skills/heatmap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill heatmap-visualization -g -y
用于分析蜜罐服务器安全性的技能,涵盖攻击模式、威胁情报关联、IP丰富化及漏洞评估。通过并行查询和标准化报告生成流程,提供全面的安全态势分析与执行效率追踪。
honeypot investigation analyze honeypot honeypot security honeypot report
.github/skills/honeypot-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill honeypot-investigation -g -y
用于生成经过验证的生产级KQL查询,适用于Microsoft Sentinel、Defender XDR及Azure Data Explorer。结合Schema校验、官方文档与社区示例,遵循严格工作流确保查询准确性与性能。
write KQL create KQL query help with KQL query [table] KQL for [scenario]
.github/skills/kql-query-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill kql-query-authoring -g -y
面向SOC日常操作的快速安全扫描技能,覆盖事件、身份、终端等7大领域。通过并行查询生成威胁仪表盘及下钻建议,辅助用户快速掌握安全态势并定位高风险项。
where do I start what can you do help me investigate
.github/skills/threat-pulse/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-pulse -g -y
审计AI代理(Copilot等)的安全配置,包括库存、访问权限、工具暴露、凭据泄露及XPIA风险,基于Advanced Hunting数据生成综合安全评估报告。
AI agent posture agent security audit Copilot Studio agents agent inventory agent access broadly accessible agents agent tools MCP tools on agents agent knowledge sources XPIA risk agent sprawl AI agent risk agent governance
.github/skills/ai-agent-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-posture -g -y
审计 Entra ID 应用注册和服务主体的安全态势,结合 Graph API 状态清单与 KQL 攻击链检测,评估权限、所有者风险、凭证卫生及活跃滥用信号。
app registration posture service principal permissions dangerous app permissions app ownership app credential abuse
.github/skills/app-registration-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill app-registration-posture -g -y
用于分析 Entra ID 认证流,区分合法活动与凭证/令牌窃取。通过追踪 SessionId 链、MFA 交互状态及地理异常,评估登录风险并提供取证分析。
trace authentication SessionId analysis token reuse geographic anomaly impossible travel
.github/skills/authentication-tracing/SKILL.md
npx skills add SCStelz/security-investigator --skill authentication-tracing -g -y
针对Windows、macOS和Linux设备的安全调查技能,集成Defender for Endpoint和Entra ID数据,分析警报、漏洞及合规性。
investigate computer investigate device investigate endpoint check machine device security endpoint investigation
.github/skills/computer-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill computer-investigation -g -y
分析Microsoft Purview数据安全事件,通过KQL查询DataSecurityEvents表,审计敏感信息类型(SIT)和敏感性标签的访问情况,识别DLP匹配、内部风险及Copilot数据暴露,支持大规模环境下的用户下钻与风险评估。
data security sensitive information type SIT access DLP events insider risk activity Purview data security sensitivity label
.github/skills/data-security-analysis/SKILL.md
npx skills add SCStelz/security-investigator --skill data-security-analysis -g -y
基于Microsoft Defender for Office 365遥测数据生成邮件威胁防护报告,评估安全态势。涵盖邮件流、威胁构成、钓鱼检测、认证有效性及ZAP修复等维度,提供C级可见性。
email threat report email security posture phishing report MDO report Defender for Office 365 report ZAP effectiveness Safe Links report DMARC report spam report email volume report
.github/skills/email-threat-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill email-threat-posture -g -y
生成全面的安全与暴露管理报告,涵盖CVE漏洞、配置合规性、终止支持软件、关键资产及攻击路径。通过查询特定数据表评估组织或设备的整体安全态势,提供详细的风险分析和修复建议。
vulnerability report security posture CVE assessment attack paths exposure management
.github/skills/exposure-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill exposure-investigation -g -y
审计组织身份安全态势,涵盖账户清单、特权账号、闲置/已删账号、密码策略及多提供商身份关联。基于Microsoft Defender XDR高级狩猎数据,提供全面的安全评估报告。
identity posture identity security report account hygiene stale accounts privileged accounts
.github/skills/identity-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill identity-posture -g -y
用于调查 Microsoft Defender XDR 或 Sentinel 中的安全事件。支持检索元数据、警报及资产,并按用户选择对实体(用户、设备、IoC)进行深度分析,遵循严格的工作流规则。
investigate incident incident ID incident investigation analyze incident triage incident
.github/skills/incident-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill incident-investigation -g -y
用于调查恶意指标(IoC)如IP、域名、URL和文件哈希的安全技能。结合威胁情报与组织资产数据,评估风险并识别受影响设备。
investigate IP check domain IoC investigation threat intel is this malicious suspicious URL
.github/skills/ioc-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ioc-investigation -g -y
监控并审计 Microsoft Sentinel 及 Defender XDR 环境中 MCP 服务器的使用情况,分析遥测数据、用户归属、敏感 API 访问及安全风险评估。
MCP usage MCP server monitoring MCP audit tool usage monitoring MCP breakdown who is using MCP
.github/skills/mcp-usage-monitoring/SKILL.md
npx skills add SCStelz/security-investigator --skill mcp-usage-monitoring -g -y
生成MITRE ATT&CK检测覆盖率报告,通过YAML驱动PowerShell采集规则与运营数据,识别覆盖缺口并优化SOC防御态势。
分析Sentinel工作区检测规则对ATT&CK框架的覆盖情况 识别未标记规则的MITRE标签并推荐补全方案 评估SOC优化建议与威胁场景的对齐程度
.github/skills/mitre-coverage-report/SKILL.md
npx skills add SCStelz/security-investigator --skill mitre-coverage-report -g -y
用于检测终端设备进程执行行为的范围漂移。通过构建基线并对比近期活动,计算多维度漂移得分,识别异常进程、账户及命令模式,支持单设备深入调查或全舰队扫描。
device drift process baseline endpoint drift investigate device behavioral change
.github/skills/scope-drift-detection/device/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-device -g -y
用于检测 Entra ID 服务主体(SPN)的范围漂移,通过构建90天行为基线与近7天活动对比,计算加权漂移分数,结合安全日志发现权限或行为的渐进式异常扩张。
scope drift service principal drift SPN behavioral change automation account drift baseline deviation access expansion
.github/skills/scope-drift-detection/spn/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-spn -g -y
用于检测 Entra ID 用户账户的权限或行为范围漂移,通过构建基线并对比近期活动,识别渐进式异常访问及潜在安全风险。
用户范围漂移 用户行为变化 用户基线偏差 用户访问扩展
.github/skills/scope-drift-detection/user/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-user -g -y
通过PowerShell脚本自动化采集Azure Sentinel工作区的数据量、表级分布、异常检测及规则健康状态,结合LLM生成包含成本优化建议的 ingestion 分析报告。
需要分析 Azure Sentinel 数据摄入量和成本结构时 检查日志表级别体积与层级分类时 评估检测覆盖率和规则健康状况时 寻找数据湖迁移候选项或许可证效益分析时
.github/skills/sentinel-ingestion-report/SKILL.md
npx skills add SCStelz/security-investigator --skill sentinel-ingestion-report -g -y
用于根据技能报告或调查数据生成SVG数据可视化仪表板。支持基于YAML清单的结构化模式和自由形式的自适应可视化,包含多种图表组件及SharePoint深色主题样式。
generate SVG dashboard create a visual dashboard visualize this report SVG from the report visualize results create SVG chart SVG from this data
.github/skills/svg-dashboard/SKILL.md
npx skills add SCStelz/security-investigator --skill svg-dashboard -g -y
将威胁情报文章转化为可测试的狩猎活动,支持RSS自动摄入或单篇文章处理。执行解析、相关性筛选、KQL编写与测试调优,输出结构化结果及狩猎发现摘要,不产生Git副作用。
threat intel campaign ingest threat intelligence TI feed write hunts from this article threat intelligence blog build a hunting campaign
.github/skills/threat-intel-campaign/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-intel-campaign -g -y
针对Entra ID用户账户进行安全调查,分析登录异常、MFA状态、设备合规及审计日志等,支持生成HTML或Markdown报告。
investigate user security investigation user investigation check user activity analyze sign-ins
.github/skills/user-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill user-investigation -g -y

Home - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-04 05:17
浙ICP备14020137号-1 $Map of visitor$