$npx -y skills add killvxk/cybersecurity-skills-zh --skill analyzing-ransomware-network-indicators通过 Zeek conn.log 和 NetFlow 分析,识别勒索软件网络指标,包括 C2 信标模式、TOR 出口节点连接、数据外泄流量和加密密钥交换
| 1 | # 分析勒索软件网络指标 |
| 2 | |
| 3 | ## 概述 |
| 4 | |
| 5 | 在勒索软件(Ransomware)执行之前和期间,攻击者会建立 C2 通道、外泄数据并下载加密密钥。本技能分析 Zeek conn.log 和 NetFlow 数据,检测信标(Beaconing)模式(定期回调)、连接到已知 TOR 出口节点的行为、大量向外传输数据以及与勒索软件家族相关的可疑 DNS 活动。 |
| 6 | |
| 7 | ## 前置条件 |
| 8 | |
| 9 | - Zeek conn.log 文件或 NetFlow CSV/JSON 导出 |
| 10 | - Python 3.8+ 及标准库 |
| 11 | - TOR 出口节点列表(从 Tor Project 或威胁情报(Threat Intelligence)feeds 获取) |
| 12 | - 可选:已知勒索软件 C2 的 IOC 列表 |
| 13 | |
| 14 | ## 步骤 |
| 15 | |
| 16 | 1. **解析连接日志** — 将 Zeek conn.log(TSV)或 NetFlow 记录导入结构化格式 |
| 17 | 2. **检测信标模式** — 计算连接间隔统计数据(均值、标准差、变异系数)以识别周期性回调 |
| 18 | 3. **检查 TOR 出口节点连接** — 将目标 IP 与当前 TOR 出口节点列表交叉比对 |
| 19 | 4. **识别数据外泄(Exfiltration)** — 标记向外部 IP 发送异常高出站字节比率的连接 |
| 20 | 5. **分析 DNS 模式** — 检测 DGA 类域名查询和高熵子域名 |
| 21 | 6. **评分与关联** — 对所有指标类型应用综合风险评分 |
| 22 | 7. **生成报告** — 生成包含时间线和 MITRE ATT&CK 映射的结构化报告 |
| 23 | |
| 24 | ## 预期输出 |
| 25 | |
| 26 | - 包含信标检测和间隔统计的 JSON 报告 |
| 27 | - TOR 出口节点连接告警 |
| 28 | - 数据外泄流量分析 |
| 29 | - 带 MITRE 映射的综合勒索软件风险评分(T1071、T1573、T1041) |