文章总结: 本文介绍了Anthropic-Cybersecurity-Skills开源项目,一个包含754个技能的大型AI安全技能库,覆盖26个安全域。文章提供了从零安装的两种方式(npx推荐和gitclone),并详细说明了如何按事件类型或ATT&CK技术选择技能。通过内存取证、钓鱼事件响应和内网渗透测试三个实战场景,展示了技能库中可执行的工作流和命令细节。文章建议使用AIagent进行安全分析或需要标准化操作流程的团队安装使用,资深从业者也可作为参考。 综合评分: 86 文章分类: 安全意识,实战经验,安全工具,AI安全,安全培训
Anthropic-Cybersecurity-Skills 实战指南:装上、选对、跑起来
原创
Git 拆解 Git 拆解
Git 拆解
2026年8月1日 18:39 浙江
在小说阅读器读本章
去阅读
项目卡片
- 项目:Anthropic-Cybersecurity-Skills[1]
- 状态:754 skills / 15k+ stars / Apache 2.0 / 2026-02 创建
- 一句话判断:目前最大的开源 AI 安全技能库,装到你的 AI agent 里,等于给它配了一个安全分析师的经验库
这篇文章讲什么
A 篇拆过架构和设计思路。这篇只做一件事:从零把它跑起来。
安装:两条路
方式一:npx 一行搞定(推荐)
npx skills add mukul975/Anthropic-Cybersecurity-Skills
这种方式通过 agentskills.io 标准的 skill 包管理器安装,Claude Code、GitHub Copilot、Cursor 等兼容平台都能用。
方式二:直接 git clone
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills
clone 下来后,skills/ 目录下就是全部 754 个 skill,每个一个子目录。Claude Code 可以通过 .claude-plugin/plugin.json 自动识别并加载。
选哪种取决于你用的平台。如果用 Claude Code,两种方式都可以;如果用 Cursor 或其他编辑器集成,npx 方式更省心。
754 个技能怎么选
754 个 skill 覆盖 26 个安全域,从云安全到工控安全、从红队到合规。不按分类翻的话,实际使用中有两种找法。
按事件类型找。 你遇到了什么,就搜什么。比如收到钓鱼邮件报告,直接搜 “phishing”,会定位到 conducting-phishing-incident-response;有 Linux 服务器被入侵,搜 “elf” 或 “linux malware”,会找到 analyzing-linux-elf-malware。
按 ATT&CK 技术找。 如果你知道攻击用的什么技术(比如 T1566.001 鱼叉邮件),skill 的 YAML frontmatter 里直接带了 mitre_attack 字段,可以反查哪些 skill 覆盖这个技术。
例如用 grep 手动搜:
# 按关键词搜 skill 描述
grep -rl "volatility" skills/ --include="SKILL.md"
# 按标签过滤
grep -rl "forensics" skills/ --include="SKILL.md"
# 按 ATT&CK 技术反查
grep -rl "T1003" skills/ --include="SKILL.md"
每个 skill 的 frontmatter 扫描只需约 30 token。AI agent 可以在一轮里扫描全部 754 个 frontmatter,按标签、描述、域匹配出最相关的几个,再加载完整工作流(500-2000 token)。
实战场景一:内存取证
假设你拿到一个 Windows 可疑机器的内存转储文件,需要查有没有凭据窃取和恶意注入。
对应的 skill 是 performing-memory-forensics-with-volatility3。这个 skill 的 Workflow 有 7 步,从安装 Volatility3 到出报告,每步都有具体命令。我摘几个关键步骤:
安装和准备符号表:
pip install volatility3
# 下载 Windows 符号表
wget https://downloads.volatilityfoundation.org/volatility3/symbols/windows.zip
unzip windows.zip -d /opt/volatility3/volatility3/symbols/
识别系统和进程:
vol -f memory.raw windows.info
vol -f memory.raw windows.pstree
检测隐藏进程和注入:
# 交叉对比 pslist(链表遍历)和 psscan(池扫描),找出隐藏进程
diff <(vol -f memory.raw windows.pslist | awk '{print $1}' | sort) \
<(vol -f memory.raw windows.psscan | awk '{print $1}' | sort)
# 检测代码注入
vol -f memory.raw windows.malfind
提取凭据和网络连接:
vol -f memory.raw windows.hashdump
vol -f memory.raw windows.netscan | grep ESTABLISHED
这个 skill 的质量体现在细节上。它不会只给你一个 vol -f dump malfind 就结束,而是告诉你为什么要对比 pslist 和 psscan(EPROCESS 链表 vs 池扫描是两种不同的进程枚举方式,rootkit 通常只会隐藏其中一种),以及每步输出怎么解读。
实战场景二:钓鱼事件响应
安全团队收到用户举报的钓鱼邮件,需要快速研判、止损和溯源。
对应 skill:conducting-phishing-incident-response。这个 skill 的流程很实用:
第一步:拆邮件头。 skill 给了一份完整的 Header 分析清单模板,逐项标注 SPF、DKIM、DMARC 的 pass/fail 状态,以及 Return-Path、Reply-To、X-Originating-IP 等关键字段应该怎么看。
第二步:判定恶意等级。 根据头部分析结果和附件/链接的沙箱检测结果,把邮件分为 Spam / Suspicious / Malicious 三级,每级对应不同的处置动作。
第三步:全组织范围内的邮件清除。 skill 会引导你用 Microsoft 365 的 New-ComplianceSearch 和 New-ComplianceSearchAction 做邮箱级搜索和批量删除。
实战场景三:内网渗透测试
红队拿到一台域内普通权限机器,需要评估横向移动能走多远。
对应 skill:conducting-internal-network-penetration-test。流程按阶段拆分:
Phase 1:网络发现。 ARP 扫描 → Nmap 存活主机发现 → 网段拓扑梳理。
Phase 2:凭证收集。 Responder 抓 NTLM → SMB 签名关闭的机器上用 Impacket 的 secretsdump.py → Kerberoasting 导出服务票据。
Phase 3:横向移动。 PsExec / WMI 远程执行 → BloodHound 图谱分析域信任路径 → 利用高权限服务账户提权。
这个 skill 有一个值得注意的设计:开头就放了法律声明,明确只在有授权的安全测试中使用。对所有红队和渗透测试类 skill 来说,这是必要的边界提示。
几个实际使用中的观察
Skill 之间的关联。 一个完整的入侵事件响应流程会串联多个 skill:先用 conducting-phishing-incident-response 处理钓鱼邮件,再用 performing-memory-forensics-with-volatility3 分析受害机器内存,最后用 analyzing-indicators-of-compromise 提取 IOC 进行全网威胁狩猎。AI agent 能根据事件上下文自动串联这些 skill。
命令的可执行性。 我抽样检查了十几个 skill 的 Workflow 部分,命令是实际可跑的。比如 ELF 恶意软件分析那个 skill 会提醒你在 Docker 沙箱里跑 strace,别在宿主机上操作——这是踩过坑的人才会写的细节。
覆盖的缺口。 Deception Technology 只有两个 skill(蜜标和诱捕检测),Compliance & Governance 只有五个。做这两个方向的,现有 skill 只能当起点。
值不值得装
如果你的工作场景满足以下任一条件,值得试:
- 用 Claude Code 或类似 AI agent 做安全分析,但目前 agent 的回答经常”看起来对但缺关键步骤”
- 需要快速补齐某个安全域的操作知识(比如临时被拉去响应一个不熟悉类型的事件)
- 团队需要标准化安全操作流程,skill 里的 Workflow 可以直接当 playbook 模板
如果你已经是很资深的安全从业者,有自己的成熟 playbook,这些 skill 的增量价值有限——但作为参考对照和框架映射工具仍然有用。
安装成本几乎为零(一行命令),试错成本也很低。建议先装上,遇到下一个安全任务时让 agent 试一下,感受一下”有 skill 库”和”没有 skill 库”的回答差异。
这里会继续拆真实可用的开发者工具:少讲概念,多看入口、成本和坑点。你只需要判断一件事——它值不值得放进自己的工作流。
引用链接
[1]Anthropic-Cybersecurity-Skills: https://github.com/mukul975/Anthropic-Cybersecurity-Skills
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Git 拆解 Git 拆解 Git 拆解《Anthropic-Cybersecurity-Skills 实战指南:装上、选对、跑起来》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论