Agent Skills › SCStelz/security-investigator

SCStelz/security-investigator

GitHub

用于调查微软条件访问策略变更与登录失败(如53000、50074)的关联,检测合法故障排除或安全控制绕过及特权滥用。通过KQL查询和时序分析,区分授权更改与恶意规避行为。

28 skills 247

Install All Skills

npx skills add SCStelz/security-investigator --all -g -y
More Options

List skills in collection

npx skills add SCStelz/security-investigator --list

Skills in Collection (28)

用于调查微软条件访问策略变更与登录失败(如53000、50074)的关联,检测合法故障排除或安全控制绕过及特权滥用。通过KQL查询和时序分析,区分授权更改与恶意规避行为。
Conditional Access policy changes investigation Sign-in failures related to CA policies Suspected policy bypass or manipulation Error codes 53000, 50074, 530032 analysis
.github/skills/ca-policy-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ca-policy-investigation -g -y
用于定期审查租户上下文记忆文件,对比最新SOC扫描报告与发现日志,生成仅建议的变更文档(ADD/MODIFY/FLAG),供人工审核批准。绝不直接修改文件或提交PR,确保上下文数据的准确性与安全。
review my context file review tenant context propose context updates compact findings to memory what should I add to my context memory
.github/skills/context-memory-review/SKILL.md
npx skills add SCStelz/security-investigator --skill context-memory-review -g -y
通过 Graph API 在 Microsoft Defender XDR 中创建、部署和管理自定义检测规则,涵盖 KQL 适配、批量发布及生命周期操作。
部署自定义检测规则 管理 Defender XDR 检测策略
.github/skills/detection-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill detection-authoring -g -y
基于Microsoft Sentinel数据生成交互式世界地图,可视化攻击来源、威胁地理分布及IP位置。支持通过KQL查询坐标数据并调用MCP工具展示带增强情报的标记点。
创建地理地图 可视化攻击来源 显示基于位置的数据 分析经纬度坐标数据
.github/skills/geomap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill geomap-visualization -g -y
基于 Microsoft Sentinel 数据生成交互式热力图,用于可视化攻击模式、登录活动及事件分布。支持 KQL 查询聚合与威胁情报关联分析。
创建热力图或显示活动网格 分析微软安全事件中心(Sentinel)中的攻击模式或登录活动
.github/skills/heatmap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill heatmap-visualization -g -y
用于分析蜜罐服务器安全性的技能,涵盖攻击模式识别、威胁情报关联、IP 丰富化、漏洞评估及高管报告生成。
honeypot investigation analyze honeypot honeypot security honeypot report
.github/skills/honeypot-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill honeypot-investigation -g -y
用于编写、创建和协助生成针对 Microsoft Sentinel、Defender XDR 或 Azure Data Explorer 的 KQL 查询。通过结合模式验证、官方文档和社区示例,生成生产就绪的高质量 KQL 查询。
write KQL create KQL query help with KQL query [table] KQL for [scenario]
.github/skills/kql-query-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill kql-query-authoring -g -y
Threat Pulse 是面向 SOC 日常运营的快速安全扫描技能,覆盖事件、身份、终端等7大领域。通过并行执行12个查询生成威胁仪表盘,提供优先级的发现结果及下钻建议,帮助用户在15分钟内掌握整体安全态势并定位风险。
用户询问如何开始或能力范围 需要进行全面的安全态势扫描 SOC 日常运营中的初步风险评估
.github/skills/threat-pulse/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-pulse -g -y
分析AI代理运行时活动,包括使用情况、工具调用、通道、Token消耗及Prompt Shield安全 verdict。支持多数据源自动检测与租户/用户级范围查询,用于监控行为与识别越狱等安全风险。
agent activity AI agent usage jailbreak activity agent telemetry CopilotActivity
.github/skills/ai-agent-activity/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-activity -g -y
审计AI代理安全态势,涵盖Copilot Studio等平台的库存、访问权限、工具暴露及凭据风险。通过查询AgentsInfo表评估攻击面并生成报告。
AI agent posture agent security audit Copilot Studio agents agent inventory broadly accessible agents agent tools MCP tools on agents XPIA risk agent sprawl agent governance agent identity dormant agents ownerless agents
.github/skills/ai-agent-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-posture -g -y
审计Entra ID应用注册和服务主体安全态势,结合Graph API权限清单与KQL攻击链检测,评估权限集中、所有者风险、凭证卫生及活跃滥用信号。
app registration posture service principal permissions dangerous app permissions app ownership app credential abuse SPN lateral movement
.github/skills/app-registration-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill app-registration-posture -g -y
用于追踪Entra ID认证流程,分析SessionId链、令牌复用与交互式MFA,识别地理异常。通过取证分析区分合法活动与凭证/令牌窃取,辅助安全事件调查。
trace authentication trace back to interactive MFA SessionId analysis token reuse geographic anomaly impossible travel
.github/skills/authentication-tracing/SKILL.md
npx skills add SCStelz/security-investigator --skill authentication-tracing -g -y
用于对Windows、macOS和Linux设备进行安全调查,分析Defender告警、合规性、漏洞及网络活动。支持Entra ID设备,提供自动化调查跟踪和多格式报告输出。
investigate computer check machine device security endpoint investigation
.github/skills/computer-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill computer-investigation -g -y
分析 Microsoft Purview DLP 及内部风险事件,查询 DataSecurityEvents 表以审计敏感信息类型(SIT)和敏感度标签的访问、变更及 Copilot 暴露情况,支持大规模环境下的用户下钻与风险排序。
data security DLP events insider risk activity sensitivity label label downgrade Copilot label exposure
.github/skills/data-security-analysis/SKILL.md
npx skills add SCStelz/security-investigator --skill data-security-analysis -g -y
基于MDO遥测数据生成邮件威胁防护报告,评估钓鱼、垃圾邮件等检测与修复效果,提供C级安全可见性。
email threat report email security posture phishing report MDO report Defender for Office 365 report ZAP effectiveness Safe Links report DMARC report spam report email volume report
.github/skills/email-threat-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill email-threat-posture -g -y
用于生成漏洞与暴露管理报告,评估组织或设备的安全态势。涵盖CVE、配置合规、EoS软件、关键资产、攻击路径及证书状态,支持多维度数据查询与报告输出。
vulnerability report security posture CVE assessment exposure management attack paths
.github/skills/exposure-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill exposure-investigation -g -y
审计组织身份安全态势,覆盖账户清单、特权账号、闲置/删除账号、密码策略、风险分布及多提供商关联。基于Microsoft Defender XDR Advanced Hunting数据源生成合规与风险评估报告。
identity posture identity security report account hygiene stale accounts privileged accounts
.github/skills/identity-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill identity-posture -g -y
用于调查 Microsoft Defender XDR 和 Sentinel 的安全事件。通过检索元数据、警报和资产,结合用户/设备/IoC 深度调查,生成最终摘要与判决。
investigate incident incident ID analyze incident triage incident incident number/ID with investigation context
.github/skills/incident-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill incident-investigation -g -y
用于调查恶意指标(IoC)如IP、域名、URL和文件哈希的安全技能。通过关联威胁情报、CVE及受影响资产,提供全面的组织暴露评估与攻击溯源分析。
investigate IP check domain IoC investigation threat intel is this malicious suspicious URL
.github/skills/ioc-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ioc-investigation -g -y
用于监控和审计 Microsoft Sentinel 及 Defender XDR 环境中 MCP 服务器使用情况,分析遥测数据、用户行为、敏感 API 访问及安全风险。
MCP usage MCP server monitoring MCP audit tool usage monitoring investigating MCP user activity
.github/skills/mcp-usage-monitoring/SKILL.md
npx skills add SCStelz/security-investigator --skill mcp-usage-monitoring -g -y
生成MITRE ATT&CK检测覆盖报告,自动收集规则、告警数据并映射至ATT&CK框架,识别覆盖缺口并提供优化建议。
需要评估Microsoft Sentinel检测能力 分析MITRE ATT&CK战术/技术覆盖情况 识别未标记规则的修复建议
.github/skills/mitre-coverage-report/SKILL.md
npx skills add SCStelz/security-investigator --skill mitre-coverage-report -g -y
用于检测终端设备进程行为基线偏离的技能,通过计算漂移评分识别缓慢渗透攻击。支持单设备和全网模式,关联安全告警与主机信息。
device drift endpoint drift process baseline investigate device behavioral change
.github/skills/scope-drift-detection/device/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-device -g -y
用于检测 Entra ID 服务主体范围漂移的技能,通过构建90天行为基线并与近期活动对比,计算加权漂移得分,识别权限或行为的渐进式异常扩张。
scope drift service principal drift SPN behavioral change automation account drift baseline deviation access expansion
.github/skills/scope-drift-detection/spn/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-spn -g -y
用于检测 Entra ID 用户账户的权限与行为范围漂移。通过构建90天基线并与近期活动对比,计算加权漂移分数,关联安全日志、审计记录及云应用事件,识别渐进式访问扩张或异常行为模式。
user drift user behavioral change user scope drift user baseline deviation user access expansion
.github/skills/scope-drift-detection/user/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-user -g -y
生成Azure Sentinel数据摄入分析报告,涵盖表级用量、层级分类、异常检测、规则健康及优化建议。通过YAML驱动PowerShell脚本采集数据,LLM渲染最终报告,辅助成本分析与安全合规评估。
需要分析Azure Sentinel工作区的数据摄入量和成本 检查数据摄入异常或检测规则覆盖率 评估存储层级迁移或许可证效益
.github/skills/sentinel-ingestion-report/SKILL.md
npx skills add SCStelz/security-investigator --skill sentinel-ingestion-report -g -y
根据技能报告或调查数据生成SVG可视化仪表板。支持基于YAML清单的结构化模式和基于上下文数据的自由适配模式,提供多种图表组件以展示KPI、趋势和分析结果。
generate SVG dashboard create a visual dashboard visualize this report SVG from the report visualize results create SVG chart SVG from this data
.github/skills/svg-dashboard/SKILL.md
npx skills add SCStelz/security-investigator --skill svg-dashboard -g -y
将威胁情报文章转化为可测试的狩猎活动,解析RSS/Atom源,应用相关性筛选,编写并调试KQL查询,生成发布就绪的活动文件。
threat intel campaign ingest threat intelligence TI feed write hunts from this article threat intelligence blog build a hunting campaign
.github/skills/threat-intel-campaign/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-intel-campaign -g -y
用于调查Entra ID用户账户的安全问题、可疑活动或合规审查。分析登录异常、MFA状态、设备合规性、审计日志及身份保护风险,并生成HTML、Markdown或内联报告。
investigate user security investigation user investigation check user activity analyze sign-ins
.github/skills/user-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill user-investigation -g -y

Home - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-09-27 16:30
浙ICP备14020137号-1