Agent Skills › SCStelz/security-investigator

SCStelz/security-investigator

GitHub

用于调查Azure Conditional Access策略变更与登录失败的关联,识别合法排障、安全绕过或权限滥用。通过时间线对比和错误码分析,判断策略修改的合规性。

27 skills 233

Install All Skills

npx skills add SCStelz/security-investigator --all -g -y
More Options

List skills in collection

npx skills add SCStelz/security-investigator --list

Skills in Collection (27)

用于调查Azure Conditional Access策略变更与登录失败的关联,识别合法排障、安全绕过或权限滥用。通过时间线对比和错误码分析,判断策略修改的合规性。
Conditional Access策略变更调查 登录失败(如53000, 50074)根因分析 疑似策略绕过或操纵检测
.github/skills/ca-policy-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ca-policy-investigation -g -y
每周审查租户上下文记忆文件,对比最新SOC扫描报告,提出ADD/MODIFY/FLAG候选变更供人工审批。仅生成建议文档,绝不直接修改文件或提交PR,确保人类在环的安全更新流程。
review my context file review tenant context propose context updates what should I add to my context memory
.github/skills/context-memory-review/SKILL.md
npx skills add SCStelz/security-investigator --skill context-memory-review -g -y
通过 Microsoft Graph API 创建、部署和管理 Microsoft Defender XDR 自定义检测规则。支持 KQL 查询适配、单条及批量部署、生命周期管理及验证,需使用 PowerShell 和特定权限。
需要部署或更新 Defender XDR 自定义检测规则 将 Sentinel KQL 转换为 Defender 自定义检测格式 管理 Defender 检测规则的启用、禁用或删除
.github/skills/detection-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill detection-authoring -g -y
用于从 Microsoft Sentinel 数据生成交互式世界地图可视化,展示攻击来源、威胁地理分布或基于位置的安全数据。支持 IP 坐标查询与威胁情报关联分析。
创建地理地图 可视化攻击来源 显示地理位置数据 IP 地理定位 geomap world map geographic attack map
.github/skills/geomap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill geomap-visualization -g -y
用于生成基于Microsoft Sentinel数据的交互式热力图,展示聚合数据模式、活动网格及异常检测。
创建热力图 可视化时间模式 显示活动网格 分析攻击或登录分布
.github/skills/heatmap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill heatmap-visualization -g -y
用于分析蜜罐服务器安全,涵盖攻击模式、威胁情报关联、IP丰富化及漏洞评估,并生成执行报告。
honeypot investigation analyze honeypot honeypot security honeypot report
.github/skills/honeypot-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill honeypot-investigation -g -y
用于编写、创建和协助生成适用于 Microsoft Sentinel、Defender XDR 及 Azure Data Explorer 的生产级 KQL 查询。通过 Schema 验证、官方文档和社区示例,确保查询的准确性与性能。
编写 KQL 查询 创建 KQL 查询 KQL 相关帮助 特定场景的数据分析查询
.github/skills/kql-query-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill kql-query-authoring -g -y
Threat Pulse 提供15分钟快速全面安全扫描,覆盖事件、身份、终端等7大领域,生成威胁仪表盘并推荐深入调查技能。
新手入门引导 日常SOC运营检查 询问从哪里开始或能力范围 协助初步调查
.github/skills/threat-pulse/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-pulse -g -y
审计AI代理(如Copilot Studio)的安全态势,涵盖库存、访问权限、工具暴露、凭据泄露及XPIA风险。通过查询AgentsInfo表生成全面的安全评估报告。
AI agent posture agent security audit Copilot Studio agents agent inventory agent access broadly accessible agents agent tools MCP tools on agents agent knowledge sources XPIA risk agent sprawl AI agent risk agent governance
.github/skills/ai-agent-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-posture -g -y
审计 Entra ID 应用注册和服务主体安全态势,结合 Graph API 权限盘点与 KQL 攻击链检测,评估权限集中、所有者风险、凭证卫生及活跃滥用信号。
app registration posture service principal permissions dangerous app permissions app ownership app credential abuse
.github/skills/app-registration-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill app-registration-posture -g -y
用于分析 Entra ID 认证流程,区分合法活动与凭证/令牌窃取。通过追踪 SessionId、MFA 交互及 IP 情报,评估地理异常和可疑登录的风险等级。
trace authentication SessionId analysis token reuse geographic anomaly
.github/skills/authentication-tracing/SKILL.md
npx skills add SCStelz/security-investigator --skill authentication-tracing -g -y
用于对 Windows、macOS 和 Linux 设备进行安全调查,分析恶意软件、合规性及可疑活动。支持 Microsoft Defender for Endpoint 和 Entra ID 集成,提供从告警到漏洞的全面设备安全评估与报告生成。
investigate computer investigate device investigate endpoint check machine device security endpoint investigation
.github/skills/computer-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill computer-investigation -g -y
分析Microsoft Purview数据安全事件,查询敏感信息类型及标签访问记录。支持DLP匹配、内部风险排查、标签变更追踪及Copilot数据暴露检测,提供用户下钻与可视化报告。
data security sensitive information type SIT access DLP events DataSecurityEvents EDM access credit card access insider risk activity Purview data security sensitivity label label downgrade label change Copilot label exposure
.github/skills/data-security-analysis/SKILL.md
npx skills add SCStelz/security-investigator --skill data-security-analysis -g -y
基于Microsoft Defender for Office 365遥测数据生成电子邮件威胁防护报告,评估邮件安全态势,涵盖流量、威胁检测、认证及ZAP等指标。
email threat report email security posture phishing report MDO report
.github/skills/email-threat-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill email-threat-posture -g -y
生成漏洞与暴露管理报告,评估安全态势。涵盖CVE、配置合规、终止支持软件、关键资产、攻击路径及证书状态,支持组织级和设备级范围,输出Markdown报告。
vulnerability report security posture CVE assessment attack paths exposure management
.github/skills/exposure-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill exposure-investigation -g -y
审计组织身份安全态势,涵盖账户清单、特权账号、闲置账号、密码策略及多提供商关联等。基于 Microsoft Defender XDR Advanced Hunting 数据源进行风险评估与合规检查。
identity posture identity security report account hygiene stale accounts privileged accounts
.github/skills/identity-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill identity-posture -g -y
用于调查Microsoft Defender XDR或Sentinel安全事件。通过获取元数据、警报和资产,引导用户选择实体进行深入分析,支持用户、设备及IoC调查。
investigate incident incident ID incident investigation analyze incident triage incident
.github/skills/incident-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill incident-investigation -g -y
用于调查 IP、域名、URL 或文件哈希等入侵指标(IoC)的网络安全技能。通过关联威胁情报、CVE 漏洞及组织资产暴露情况,提供全面的恶意行为分析与检测。
investigate IP check domain IoC investigation threat intel is this malicious suspicious URL
.github/skills/ioc-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ioc-investigation -g -y
用于监控和审计 Microsoft Sentinel 及 Defender XDR 环境中 MCP 服务器使用情况,涵盖遥测分析、用户归因、敏感 API 检测及安全风险评估。
MCP usage MCP server monitoring MCP activity Graph MCP Sentinel MCP Azure MCP MCP audit tool usage monitoring MCP breakdown who is using MCP
.github/skills/mcp-usage-monitoring/SKILL.md
npx skills add SCStelz/security-investigator --skill mcp-usage-monitoring -g -y
生成MITRE ATT&CK覆盖报告,通过自动化脚本收集安全规则、告警及SOC优化数据,映射ATT&CK框架标签,识别覆盖缺口并提供改进建议,最终由LLM渲染为详细报告。
需要评估Azure Sentinel检测能力 分析MITRE ATT&CK覆盖缺口 获取SOC优化建议
.github/skills/mitre-coverage-report/SKILL.md
npx skills add SCStelz/security-investigator --skill mitre-coverage-report -g -y
用于检测终端设备进程执行行为的渐进式漂移,通过对比基线与近期活动计算多维漂移评分,识别异常进程、账户及命令模式,支持单设备或全fleet分析。
device drift endpoint drift process baseline investigate device behavioral change
.github/skills/scope-drift-detection/device/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-device -g -y
检测 Entra ID 服务主体的范围漂移,通过构建90天行为基线并与近期活动对比,计算加权漂移分数,识别权限或行为的渐进式扩张。
scope drift service principal drift SPN behavioral change automation account drift baseline deviation access expansion
.github/skills/scope-drift-detection/spn/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-spn -g -y
检测 Entra ID 用户账号的权限与行为漂移,通过构建基线对比近期活动,计算多维漂移分数并关联安全日志,识别渐进式越权或异常访问。
user drift user behavioral change user scope drift user baseline deviation user access expansion
.github/skills/scope-drift-detection/user/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-user -g -y
基于YAML配置和PowerShell脚本,通过Azure CLI及Graph API自动采集Sentinel工作区数据,利用LLM生成涵盖数据量、异常检测、规则健康度及成本优化的综合分析报告。
需要分析Microsoft Sentinel工作区的数据摄入量和成本优化机会 生成包含数据表级别细分、异常检测和规则覆盖率的详细报告
.github/skills/sentinel-ingestion-report/SKILL.md
npx skills add SCStelz/security-investigator --skill sentinel-ingestion-report -g -y
用于根据技能报告或调查数据生成SVG数据可视化仪表板的技能,支持基于YAML清单的固定布局和自由形式的自适应图表渲染。
generate SVG dashboard create a visual dashboard visualize this report SVG from the report visualize results create SVG chart SVG from this data
.github/skills/svg-dashboard/SKILL.md
npx skills add SCStelz/security-investigator --skill svg-dashboard -g -y
将威胁情报文章转化为经过测试和调优的狩猎活动。通过RSS/Atom源自动或手动处理文章,应用相关性筛选,编写、测试并优化KQL查询,最终生成标准化的狩猎活动文件及结构化结果,不涉及Git操作。
threat intel campaign ingest threat intelligence TI feed write hunts from this article threat intelligence blog build a hunting campaign
.github/skills/threat-intel-campaign/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-intel-campaign -g -y
用于调查用户账户安全、可疑活动或合规审查的技能,涵盖登录异常、MFA状态及设备合规等分析。
investigate user security investigation user investigation check user activity analyze sign-ins
.github/skills/user-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill user-investigation -g -y

ホーム - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-14 05:07
浙ICP备14020137号-1 $お客様$