Anthropic-Cybersecurity-Skills实战指南:装上、选对、跑起来

admin 2026-08-21 06:32:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了Anthropic-Cybersecurity-Skills开源项目,一个包含754个技能的大型AI安全技能库,覆盖26个安全域。文章提供了从零安装的两种方式(npx推荐和gitclone),并详细说明了如何按事件类型或ATT&CK技术选择技能。通过内存取证、钓鱼事件响应和内网渗透测试三个实战场景,展示了技能库中可执行的工作流和命令细节。文章建议使用AIagent进行安全分析或需要标准化操作流程的团队安装使用,资深从业者也可作为参考。 综合评分: 86 文章分类: 安全意识,实战经验,安全工具,AI安全,安全培训


Anthropic-Cybersecurity-Skills 实战指南:装上、选对、跑起来

原创

Git 拆解 Git 拆解

Git 拆解

2026年8月1日 18:39 浙江

在小说阅读器读本章

去阅读

项目卡片

  • 项目:Anthropic-Cybersecurity-Skills[1]
  • 状态:754 skills / 15k+ stars / Apache 2.0 / 2026-02 创建
  • 一句话判断:目前最大的开源 AI 安全技能库,装到你的 AI agent 里,等于给它配了一个安全分析师的经验库

这篇文章讲什么

A 篇拆过架构和设计思路。这篇只做一件事:从零把它跑起来。

安装:两条路

方式一:npx 一行搞定(推荐)

npx skills add mukul975/Anthropic-Cybersecurity-Skills

这种方式通过 agentskills.io 标准的 skill 包管理器安装,Claude Code、GitHub Copilot、Cursor 等兼容平台都能用。

方式二:直接 git clone

git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills

clone 下来后,skills/ 目录下就是全部 754 个 skill,每个一个子目录。Claude Code 可以通过 .claude-plugin/plugin.json 自动识别并加载。

选哪种取决于你用的平台。如果用 Claude Code,两种方式都可以;如果用 Cursor 或其他编辑器集成,npx 方式更省心。

754 个技能怎么选

754 个 skill 覆盖 26 个安全域,从云安全到工控安全、从红队到合规。不按分类翻的话,实际使用中有两种找法。

按事件类型找。 你遇到了什么,就搜什么。比如收到钓鱼邮件报告,直接搜 “phishing”,会定位到 conducting-phishing-incident-response;有 Linux 服务器被入侵,搜 “elf” 或 “linux malware”,会找到 analyzing-linux-elf-malware

按 ATT&CK 技术找。 如果你知道攻击用的什么技术(比如 T1566.001 鱼叉邮件),skill 的 YAML frontmatter 里直接带了 mitre_attack 字段,可以反查哪些 skill 覆盖这个技术。

例如用 grep 手动搜:

# 按关键词搜 skill 描述
grep -rl "volatility" skills/ --include="SKILL.md"
# 按标签过滤
grep -rl "forensics" skills/ --include="SKILL.md"
# 按 ATT&CK 技术反查
grep -rl "T1003" skills/ --include="SKILL.md"

每个 skill 的 frontmatter 扫描只需约 30 token。AI agent 可以在一轮里扫描全部 754 个 frontmatter,按标签、描述、域匹配出最相关的几个,再加载完整工作流(500-2000 token)。

实战场景一:内存取证

假设你拿到一个 Windows 可疑机器的内存转储文件,需要查有没有凭据窃取和恶意注入。

对应的 skill 是 performing-memory-forensics-with-volatility3。这个 skill 的 Workflow 有 7 步,从安装 Volatility3 到出报告,每步都有具体命令。我摘几个关键步骤:

安装和准备符号表:

pip install volatility3

# 下载 Windows 符号表
wget https://downloads.volatilityfoundation.org/volatility3/symbols/windows.zip
unzip windows.zip -d /opt/volatility3/volatility3/symbols/

识别系统和进程:

vol -f memory.raw windows.info
vol -f memory.raw windows.pstree

检测隐藏进程和注入:

# 交叉对比 pslist(链表遍历)和 psscan(池扫描),找出隐藏进程
diff&nbsp;<(vol&nbsp;-f&nbsp;memory.raw&nbsp;windows.pslist&nbsp;|&nbsp;awk&nbsp;'{print&nbsp;$1}'&nbsp;|&nbsp;sort)&nbsp;\
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<(vol&nbsp;-f&nbsp;memory.raw&nbsp;windows.psscan&nbsp;|&nbsp;awk&nbsp;'{print&nbsp;$1}'&nbsp;|&nbsp;sort)

#&nbsp;检测代码注入
vol&nbsp;-f&nbsp;memory.raw&nbsp;windows.malfind

提取凭据和网络连接:

vol&nbsp;-f&nbsp;memory.raw&nbsp;windows.hashdump
vol&nbsp;-f&nbsp;memory.raw&nbsp;windows.netscan&nbsp;|&nbsp;grep&nbsp;ESTABLISHED

这个 skill 的质量体现在细节上。它不会只给你一个 vol -f dump malfind 就结束,而是告诉你为什么要对比 pslist 和 psscan(EPROCESS 链表 vs 池扫描是两种不同的进程枚举方式,rootkit 通常只会隐藏其中一种),以及每步输出怎么解读。

实战场景二:钓鱼事件响应

安全团队收到用户举报的钓鱼邮件,需要快速研判、止损和溯源。

对应 skill:conducting-phishing-incident-response。这个 skill 的流程很实用:

第一步:拆邮件头。 skill 给了一份完整的 Header 分析清单模板,逐项标注 SPF、DKIM、DMARC 的 pass/fail 状态,以及 Return-Path、Reply-To、X-Originating-IP 等关键字段应该怎么看。

第二步:判定恶意等级。 根据头部分析结果和附件/链接的沙箱检测结果,把邮件分为 Spam / Suspicious / Malicious 三级,每级对应不同的处置动作。

第三步:全组织范围内的邮件清除。 skill 会引导你用 Microsoft 365 的 New-ComplianceSearchNew-ComplianceSearchAction 做邮箱级搜索和批量删除。

实战场景三:内网渗透测试

红队拿到一台域内普通权限机器,需要评估横向移动能走多远。

对应 skill:conducting-internal-network-penetration-test。流程按阶段拆分:

Phase 1:网络发现。 ARP 扫描 → Nmap 存活主机发现 → 网段拓扑梳理。

Phase 2:凭证收集。 Responder 抓 NTLM → SMB 签名关闭的机器上用 Impacket 的 secretsdump.py → Kerberoasting 导出服务票据。

Phase 3:横向移动。 PsExec / WMI 远程执行 → BloodHound 图谱分析域信任路径 → 利用高权限服务账户提权。

这个 skill 有一个值得注意的设计:开头就放了法律声明,明确只在有授权的安全测试中使用。对所有红队和渗透测试类 skill 来说,这是必要的边界提示。

几个实际使用中的观察

Skill 之间的关联。 一个完整的入侵事件响应流程会串联多个 skill:先用 conducting-phishing-incident-response 处理钓鱼邮件,再用 performing-memory-forensics-with-volatility3 分析受害机器内存,最后用 analyzing-indicators-of-compromise 提取 IOC 进行全网威胁狩猎。AI agent 能根据事件上下文自动串联这些 skill。

命令的可执行性。 我抽样检查了十几个 skill 的 Workflow 部分,命令是实际可跑的。比如 ELF 恶意软件分析那个 skill 会提醒你在 Docker 沙箱里跑 strace,别在宿主机上操作——这是踩过坑的人才会写的细节。

覆盖的缺口。 Deception Technology 只有两个 skill(蜜标和诱捕检测),Compliance & Governance 只有五个。做这两个方向的,现有 skill 只能当起点。

值不值得装

如果你的工作场景满足以下任一条件,值得试:

  • 用 Claude Code 或类似 AI agent 做安全分析,但目前 agent 的回答经常”看起来对但缺关键步骤”
  • 需要快速补齐某个安全域的操作知识(比如临时被拉去响应一个不熟悉类型的事件)
  • 团队需要标准化安全操作流程,skill 里的 Workflow 可以直接当 playbook 模板

如果你已经是很资深的安全从业者,有自己的成熟 playbook,这些 skill 的增量价值有限——但作为参考对照和框架映射工具仍然有用。

安装成本几乎为零(一行命令),试错成本也很低。建议先装上,遇到下一个安全任务时让 agent 试一下,感受一下”有 skill 库”和”没有 skill 库”的回答差异。


这里会继续拆真实可用的开发者工具:少讲概念,多看入口、成本和坑点。你只需要判断一件事——它值不值得放进自己的工作流。

引用链接

[1]Anthropic-Cybersecurity-Skills: https://github.com/mukul975/Anthropic-Cybersecurity-Skills


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Git 拆解 Git 拆解 Git 拆解《Anthropic-Cybersecurity-Skills 实战指南:装上、选对、跑起来》

求求了别打天庭了 网络安全文章

求求了别打天庭了

文章总结: 该文档为一篇网络小说章节,标题为’求求了别打天庭了’,发布于2026年8月20日,来源为AnWangsec。内容涉及幻想题材,可能讲述与天庭相关的故
评论:0   参与:  0