Agent Skills › SCStelz/security-investigator

SCStelz/security-investigator

GitHub

用于调查 Azure Conditional Access 策略变更与登录失败(如错误码53000/50074)的关联,检测安全控制绕过或权限滥用。提供强制工作流、KQL查询及错误代码分析,区分合法故障排除与恶意规避行为。

28 skills 239

Install All Skills

npx skills add SCStelz/security-investigator --all -g -y
More Options

List skills in collection

npx skills add SCStelz/security-investigator --list

Skills in Collection (28)

用于调查 Azure Conditional Access 策略变更与登录失败(如错误码53000/50074)的关联,检测安全控制绕过或权限滥用。提供强制工作流、KQL查询及错误代码分析,区分合法故障排除与恶意规避行为。
用户询问 Conditional Access 策略变更原因 排查与 CA 策略相关的登录失败错误 怀疑存在策略绕过或操纵行为 检查特定错误代码(53000, 50074, 530032)
.github/skills/ca-policy-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ca-policy-investigation -g -y
每周审查租户上下文记忆文件,对比最新安全扫描报告,生成仅包含建议变更的审核文档供人工审批。该技能严格只读,不修改文件或提交代码,旨在通过人机协作流程更新环境事实数据。
review my context file review tenant context propose context updates what should I add to my context memory
.github/skills/context-memory-review/SKILL.md
npx skills add SCStelz/security-investigator --skill context-memory-review -g -y
通过 Graph API 在 Microsoft Defender XDR 中创建、部署和管理自定义检测规则,支持 KQL 适配、批量部署及生命周期管理。
需要部署自定义检测规则到 Defender XDR 管理或更新现有检测规则 将 Sentinel KQL 查询转换为 Defender 格式并部署
.github/skills/detection-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill detection-authoring -g -y
基于Microsoft Sentinel数据生成交互式世界地图可视化,展示攻击来源、威胁地理分布及IP地理位置。通过KQL查询坐标并调用MCP工具渲染带丰富情报的标记点。
创建地理地图 可视化攻击来源 显示位置数据 IP地理位置分析 geomap world map geographic
.github/skills/geomap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill geomap-visualization -g -y
用于从 Microsoft Sentinel 数据生成交互式热力图,通过行列网格展示聚合数据强度,适用于识别时间模式、实体对比及异常检测。
创建热力图 可视化时间模式 显示活动网格 分析攻击模式或登录活动
.github/skills/heatmap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill heatmap-visualization -g -y
用于分析蜜罐服务器安全状况的专家技能,涵盖攻击模式识别、威胁情报关联、IP 信息丰富化及漏洞评估。支持生成包含可视化选项的综合安全报告,辅助防御有效性评估与早期威胁预警。
honeypot investigation analyze honeypot honeypot security honeypot report
.github/skills/honeypot-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill honeypot-investigation -g -y
用于编写、创建和协助生成适用于 Microsoft Sentinel、Defender XDR 或 Azure Data Explorer 的 KQL 查询。通过结合模式验证、官方文档和社区示例,确保生成的查询生产就绪且性能优化。
编写 KQL 查询 创建 KQL 查询 KQL 查询帮助 特定场景的数据分析查询
.github/skills/kql-query-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill kql-query-authoring -g -y
Threat Pulse 是面向 SOC 日常操作的快速安全扫描技能,覆盖事件、身份、终端等7大领域。通过并行执行12个查询生成威胁仪表盘,提供优先级排序的发现项及下钻建议,适用于新用户引导和日常安全态势感知。
where do I start what can you do help me investigate
.github/skills/threat-pulse/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-pulse -g -y
用于调查和报告 AI 代理运行时活动,涵盖用户、工具调用、通道及 Prompt Shield 安全拦截情况。支持自动检测数据平面并适配不同作用域。
agent activity AI agent usage who is using agents jailbreak activity prompt injection activity
.github/skills/ai-agent-activity/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-activity -g -y
审计AI代理(Copilot Studio等)的安全态势,覆盖库存、访问权限、工具暴露及凭据风险。基于Defender XDR查询生成全面评估报告。
AI agent posture agent security audit Copilot Studio agents agent inventory agent sprawl
.github/skills/ai-agent-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-posture -g -y
审计Entra ID应用注册和服务主体的安全态势,结合Graph API状态与KQL攻击链检测,评估权限、所有者风险、凭证卫生及活跃滥用信号。
app registration posture service principal permissions dangerous app permissions app ownership app credential abuse SPN lateral movement app consent grant overprivileged apps cross-tenant SPN app registration kill chain app persistence credential add chain Graph API permissions audit
.github/skills/app-registration-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill app-registration-posture -g -y
用于追踪Entra ID认证流,分析SessionId链、令牌复用与交互式MFA,识别地理异常。通过取证分析区分合法活动与凭证/令牌窃取,辅助安全风险评估。
trace authentication trace back to interactive MFA SessionId analysis token reuse geographic anomaly impossible travel
.github/skills/authentication-tracing/SKILL.md
npx skills add SCStelz/security-investigator --skill authentication-tracing -g -y
用于对Windows、macOS和Linux设备进行安全调查,分析恶意软件、合规性及可疑活动。支持Entra ID设备,提供KQL/Graph查询及自动化报告生成。
investigate computer check machine security
.github/skills/computer-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill computer-investigation -g -y
分析Microsoft Purview数据安全事件,包括SIT访问、DLP匹配及敏感度标签审计。支持大规模环境下的用户下钻、文件清单生成及风险排序,辅助数据安全监控与合规审查。
data security sensitive information type DLP events insider risk activity sensitivity label
.github/skills/data-security-analysis/SKILL.md
npx skills add SCStelz/security-investigator --skill data-security-analysis -g -y
基于 Microsoft Defender for Office 365 高级狩猎数据,生成邮件威胁防护报告。涵盖邮件流、威胁构成、钓鱼防护、认证状态、ZAP 补救及 Safe Links 等维度的安全态势评估。
email threat report email security posture phishing report MDO report Defender for Office 365 report ZAP effectiveness Safe Links report DMARC report spam report email volume report
.github/skills/email-threat-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill email-threat-posture -g -y
用于生成全面的安全漏洞与暴露管理报告,评估组织或单台设备的整体安全态势。涵盖CVE漏洞、配置合规性、终止支持软件、关键资产、攻击路径及证书状态等维度的深度分析与审查。
生成漏洞和暴露管理报告 评估安全态势 审查CVE和安全配置 分析攻击路径 检查设备健康状态
.github/skills/exposure-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill exposure-investigation -g -y
审计组织身份安全态势,利用Microsoft Defender XDR高级狩猎数据,覆盖账户清单、特权账号、闲置/删除账号、密码策略、风险分布及多提供商身份关联等维度的安全评估。
identity posture identity security report account hygiene stale accounts privileged accounts password posture identity sprawl
.github/skills/identity-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill identity-posture -g -y
用于调查 Microsoft Defender XDR 和 Sentinel 安全事件的技能。通过检索元数据、警报和资产,引导用户选择实体进行深度调查,支持用户、设备及 IoC 分析。
investigate incident incident ID analyze incident triage incident
.github/skills/incident-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill incident-investigation -g -y
用于调查网络威胁指标(IoC),包括IP、域名、URL和文件哈希。结合Microsoft Defender威胁情报与KQL查询,分析恶意行为、关联CVE并评估组织资产暴露情况。
investigate IP check domain IoC investigation threat intel is this malicious suspicious URL
.github/skills/ioc-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ioc-investigation -g -y
监控和审计 Microsoft Sentinel 及 Defender XDR 环境中 MCP 服务器的使用情况,分析遥测数据、用户行为、敏感 API 访问及安全风险评估。
MCP usage MCP server monitoring MCP audit tool usage monitoring who is using MCP
.github/skills/mcp-usage-monitoring/SKILL.md
npx skills add SCStelz/security-investigator --skill mcp-usage-monitoring -g -y
生成MITRE ATT&CK覆盖报告,分析检测规则覆盖率、识别漏洞并提供优化建议。通过PowerShell收集Sentinel数据,LLM渲染结果。
需要评估安全检测策略对ATT&CK框架的覆盖情况 寻找未标记或覆盖不足的检测规则以进行补全 生成包含战术/技术矩阵及覆盖评分的综合安全报告
.github/skills/mitre-coverage-report/SKILL.md
npx skills add SCStelz/security-investigator --skill mitre-coverage-report -g -y
用于检测终端设备进程执行行为偏离基线的技能,通过计算多维漂移评分识别缓慢渗透攻击。支持单设备和全舰队模式,关联安全告警与设备信息进行分析。
device drift endpoint drift process baseline deviation investigate device behavioral change
.github/skills/scope-drift-detection/device/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-device -g -y
用于检测 Entra ID 服务主体(SPN)的范围漂移,通过构建90天行为基线并与近期活动对比,计算加权漂移得分,识别权限或行为的渐进式异常扩张。
scope drift service principal drift SPN behavioral change automation account drift baseline deviation access expansion
.github/skills/scope-drift-detection/spn/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-spn -g -y
用于检测 Entra ID 用户账号的范围漂移,识别行为或权限的渐进式异常扩张。通过构建90天基线并与近期活动对比,计算多维漂移得分,关联安全告警、审计日志及云应用事件,辅助安全调查与取证。
用户范围漂移检测 用户行为变化分析 用户访问权限扩张调查 用户基线偏离分析
.github/skills/scope-drift-detection/user/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-user -g -y
用于生成Azure Sentinel数据摄入分析报告的Skill。通过YAML驱动PowerShell脚本收集KQL、API及Graph数据,生成结构化草稿后由LLM渲染最终报告,涵盖用量、异常检测、规则健康及成本优化建议。
需要分析Sentinel工作区的数据摄入量和成本结构 检测数据摄入异常或识别优化迁移机会 评估检测规则覆盖率与健康状况
.github/skills/sentinel-ingestion-report/SKILL.md
npx skills add SCStelz/security-investigator --skill sentinel-ingestion-report -g -y
根据技能报告或调查数据生成SVG可视化仪表盘,支持基于YAML清单的结构化模式和自由形式自适应模式,提供多种图表组件。
generate SVG dashboard create a visual dashboard visualize this report SVG from the report visualize results create SVG chart SVG from this data
.github/skills/svg-dashboard/SKILL.md
npx skills add SCStelz/security-investigator --skill svg-dashboard -g -y
将威胁情报文章转化为经过测试和调优的狩猎活动。通过RSS/Atom读取文章,进行相关性筛选后编写、测试并优化KQL查询,最终生成标准化的活动文件及结构化结果供自动化流程使用。
threat intel campaign ingest threat intelligence TI feed write hunts from this article threat intelligence blog build a hunting campaign
.github/skills/threat-intel-campaign/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-intel-campaign -g -y
针对Entra ID用户账户进行安全调查,分析登录异常、MFA状态、设备合规及审计日志。支持快速排查或深度取证,并生成Markdown/HTML报告。
investigate user security investigation user investigation check user activity analyze sign-ins
.github/skills/user-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill user-investigation -g -y

Accueil - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-27 06:52
浙ICP备14020137号-1 $Carte des visiteurs$