Agent Skills › SCStelz/security-investigator

SCStelz/security-investigator

GitHub

用于调查Azure Conditional Access策略变更与登录失败(如53000/50074错误)的关联,通过KQL查询分析策略状态转换,识别合法故障排除、安全控制绕过或权限滥用等安全风险。

28 skills 244

Install All Skills

npx skills add SCStelz/security-investigator --all -g -y
More Options

List skills in collection

npx skills add SCStelz/security-investigator --list

Skills in Collection (28)

用于调查Azure Conditional Access策略变更与登录失败(如53000/50074错误)的关联,通过KQL查询分析策略状态转换,识别合法故障排除、安全控制绕过或权限滥用等安全风险。
Conditional Access policy changes investigation Sign-in failures related to CA policies Suspected policy bypass or manipulation User blocked then suddenly unblocked
.github/skills/ca-policy-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ca-policy-investigation -g -y
每周审查租户上下文记忆文件,对比最新扫描报告和发现日志,生成仅提议的变更文档供人工审批。该技能严格只读,不直接修改文件,确保上下文数据的准确性和安全性。
review my context file review tenant context propose context updates compact findings to memory what should I add to my context memory
.github/skills/context-memory-review/SKILL.md
npx skills add SCStelz/security-investigator --skill context-memory-review -g -y
通过Microsoft Graph API在Defender XDR中创建、部署和管理自定义检测规则。支持KQL适配、批量部署及CRUD生命周期管理,需使用PowerShell和特定API作用域。
需要部署或更新Microsoft Defender XDR自定义检测规则 将Sentinel KQL查询转换为Defender XDR格式并执行 通过Graph API进行安全检测规则的增删改查操作
.github/skills/detection-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill detection-authoring -g -y
用于基于Microsoft Sentinel数据生成交互式世界地图可视化,展示攻击来源、威胁地理分布或IP位置数据。支持KQL查询与坐标映射,集成威胁情报丰富化功能。
创建地理地图 可视化攻击来源 显示基于位置的数据 IP地理定位分析
.github/skills/geomap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill geomap-visualization -g -y
用于从 Microsoft Sentinel 数据生成交互式热力图,展示时间或实体维度的聚合数据与模式识别。
创建热力图 可视化时间模式 分析攻击或登录活动分布
.github/skills/heatmap-visualization/SKILL.md
npx skills add SCStelz/security-investigator --skill heatmap-visualization -g -y
用于分析蜜罐服务器的安全技能,涵盖攻击模式识别、威胁情报关联、IP丰富化及漏洞评估,并生成执行报告。
honeypot investigation analyze honeypot honeypot security honeypot report
.github/skills/honeypot-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill honeypot-investigation -g -y
用于生成适用于 Microsoft Sentinel、Defender XDR 和 Azure Data Explorer 的生产级 KQL 查询。结合模式验证、官方文档和社区示例,确保查询正确性与性能。
编写 KQL 查询 创建 KQL 查询 帮助处理 KQL 查询特定表 针对特定场景的 KQL
.github/skills/kql-query-authoring/SKILL.md
npx skills add SCStelz/security-investigator --skill kql-query-authoring -g -y
Threat Pulse 是面向 SOC 日常操作的快速安全扫描技能,覆盖事件、身份、终端等7个领域。通过并行执行12项查询生成威胁仪表盘及下钻建议,适用于新手入门或“15分钟”紧急排查场景。
where do I start what can you do help me investigate
.github/skills/threat-pulse/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-pulse -g -y
用于调查AI代理运行时活动,包括使用情况、工具调用、令牌消耗及Prompt Shield安全 verdict。自动检测数据平面,支持租户级或单用户/代理范围的行为分析。
agent activity AI agent usage jailbreak activity agent telemetry
.github/skills/ai-agent-activity/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-activity -g -y
审计AI代理(Copilot等)的安全态势,利用Advanced Hunting评估代理清单、访问权限、MCP工具、凭据暴露及XPIA风险。
AI agent posture agent security audit Copilot Studio agents agent inventory broadly accessible agents agent tools MCP tools on agents XPIA risk agent sprawl agent governance agent identity dormant agents ownerless agents investigating agent configs access posture tool permissions credential exposure Entra agent identities
.github/skills/ai-agent-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill ai-agent-posture -g -y
审计 Entra ID 应用注册和服务主体安全态势,结合 Graph API 状态清单与 KQL 攻击链检测,评估权限、所有者风险、凭证卫生及主动滥用信号。
app registration posture service principal permissions dangerous app permissions app ownership app credential abuse SPN lateral movement app consent grant overprivileged apps cross-tenant SPN app registration kill chain app persistence credential add chain Graph API permissions audit
.github/skills/app-registration-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill app-registration-posture -g -y
用于分析 Entra ID 认证流程,通过追踪 SessionId 和 Token 链,区分正常活动与凭证/令牌窃取。适用于调查地理异常、交互式 MFA 验证及可疑登录场景的安全取证分析。
trace authentication SessionId analysis token reuse geographic anomaly impossible travel
.github/skills/authentication-tracing/SKILL.md
npx skills add SCStelz/security-investigator --skill authentication-tracing -g -y
用于在Microsoft Defender for Endpoint和Entra ID环境中对Windows/macOS/Linux设备进行安全调查,分析恶意软件、合规性及漏洞。
investigate computer investigate device endpoint investigation device security
.github/skills/computer-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill computer-investigation -g -y
分析Microsoft Purview DLP及数据安全事件,查询敏感信息类型访问、标签变更及Copilot暴露风险。通过KQL高级狩猎生成用户下钻、文件清单和DLP关联报告,适用于大规模环境的数据合规与安全风险排查。
data security analysis sensitive information type access SIT access DLP events DataSecurityEvents insider risk activity Purview data security sensitivity label label downgrade Copilot label exposure
.github/skills/data-security-analysis/SKILL.md
npx skills add SCStelz/security-investigator --skill data-security-analysis -g -y
基于Microsoft Defender for Office 365遥测数据生成邮件威胁防护报告,评估组织邮件安全态势。覆盖邮件流、威胁组成、钓鱼防护、认证、ZAP修复及检测有效性等维度。
email threat report email security posture phishing report MDO report Defender for Office 365 report ZAP effectiveness Safe Links report DMARC report spam report email volume report
.github/skills/email-threat-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill email-threat-posture -g -y
生成漏洞与暴露管理报告,评估组织或设备的安全态势。涵盖CVE、配置合规、攻击路径及证书状态,支持全组织或单设备范围查询并输出Markdown报告。
vulnerability report security posture CVE assessment attack paths
.github/skills/exposure-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill exposure-investigation -g -y
基于Microsoft Defender XDR高级狩猎数据,审计组织身份安全态势。涵盖账户清单、特权账号、闲置/删除账号、密码策略、风险分布及多提供商关联等维度的合规与安全检查。
identity posture identity security report account hygiene stale accounts privileged accounts password posture identity sprawl
.github/skills/identity-posture/SKILL.md
npx skills add SCStelz/security-investigator --skill identity-posture -g -y
用于调查 Microsoft Defender XDR 和 Sentinel 中的安全事件。通过检索元数据、警报和证据,引导用户选择实体进行深度调查,支持用户、设备及 IoC 分析。
investigate incident incident ID analyze incident triage incident 包含调查上下文的 incident number/ID
.github/skills/incident-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill incident-investigation -g -y
用于调查 IP、域名、URL 或文件哈希等入侵指标(IoC)的安全技能。通过关联威胁情报、漏洞信息和组织资产暴露情况,提供全面的安全分析与恶意检测支持。
investigate IP check domain IoC investigation threat intel is this malicious suspicious URL
.github/skills/ioc-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill ioc-investigation -g -y
监控审计 Microsoft Sentinel 和 Defender XDR 环境中 MCP 服务器使用情况,分析遥测数据、用户行为及安全风险。
MCP usage MCP server monitoring MCP activity Graph MCP Sentinel MCP Azure MCP MCP audit tool usage monitoring MCP breakdown who is using MCP
.github/skills/mcp-usage-monitoring/SKILL.md
npx skills add SCStelz/security-investigator --skill mcp-usage-monitoring -g -y
生成MITRE ATT&CK检测覆盖报告,分析规则映射、识别覆盖缺口并提供优化建议。
需要评估安全检测对ATT&CK框架的覆盖情况 生成SOC检测能力与威胁场景对齐报告
.github/skills/mitre-coverage-report/SKILL.md
npx skills add SCStelz/security-investigator --skill mitre-coverage-report -g -y
用于检测终端设备进程执行行为的范围漂移,通过对比基线与近期活动计算加权漂移分数,识别渐进式异常行为。支持单设备和全fleet模式。
device drift process baseline deviation endpoint behavioral change
.github/skills/scope-drift-detection/device/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-device -g -y
用于检测 Entra ID 服务主体范围漂移的技能。通过构建90天行为基线并与近期活动对比,计算加权漂移得分,关联安全告警与审计日志,识别权限或行为的渐进式异常扩张。
scope drift service principal drift SPN behavioral change automation account drift baseline deviation access expansion
.github/skills/scope-drift-detection/spn/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-spn -g -y
检测Entra ID用户账户的范围漂移,通过对比90天基线与近期活动,计算加权漂移分数,关联安全日志与审计记录,识别渐进式权限或行为异常扩张。
user drift behavioral expansion gradual privilege creep user baseline deviation
.github/skills/scope-drift-detection/user/SKILL.md
npx skills add SCStelz/security-investigator --skill scope-drift-detection-user -g -y
自动化收集Azure Sentinel工作区数据,生成涵盖数据量、层级分类、异常检测、规则健康及优化建议的综合分析报告。
需要分析Sentinel工作区的数据摄入量和成本 检查检测规则覆盖率和健康状况 识别数据摄入异常或层级迁移机会
.github/skills/sentinel-ingestion-report/SKILL.md
npx skills add SCStelz/security-investigator --skill sentinel-ingestion-report -g -y
根据技能报告或调查数据生成SVG数据可视化仪表板,支持清单驱动和自由形式两种模式。
generate SVG dashboard create a visual dashboard visualize this report SVG from the report visualize results create SVG chart SVG from this data
.github/skills/svg-dashboard/SKILL.md
npx skills add SCStelz/security-investigator --skill svg-dashboard -g -y
将威胁情报文章转化为经过测试和调优的狩猎活动。自动解析RSS/Atom源,筛选高价值文章,编写、测试并生成KQL查询文件,输出结构化结果供自动化流程调用。
threat intel campaign ingest threat intelligence TI feed write hunts from this article threat intelligence blog build a hunting campaign
.github/skills/threat-intel-campaign/SKILL.md
npx skills add SCStelz/security-investigator --skill threat-intel-campaign -g -y
用于调查Entra ID用户账户的安全问题、可疑活动或合规审查。分析登录异常、MFA状态、设备合规性及审计日志,生成安全报告。
investigate user security investigation user investigation check user activity analyze sign-ins
.github/skills/user-investigation/SKILL.md
npx skills add SCStelz/security-investigator --skill user-investigation -g -y

ホーム - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-09-03 10:00
浙ICP备14020137号-1 $お客様$