)
邮件转发规则攻击检测指南基于 MITRE ATTCK 映射与端点/云遥测数据源实战Anthropic-Cybersecurity-Skills【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读邮件转发规则Email Forwarding Rule攻击是攻击者在获取邮箱控制权后最常使用的持久化手段之一——通过创建一条「自动转发 删除原邮件」的收件箱规则攻击者可以长期、静默地窃取目标组织的高价值邮件情报并为后续的商业电子邮件欺诈BEC铺路。本篇文章以 Anthropic-Cybersecurity-Skills 仓库中skills/detecting-email-forwarding-rules-attack技能包含 标准与参考文档、详细狩猎工作流、API 参考 及两个检测脚本为核心骨架系统讲解 T1114.003 等技术如何在 MITRE ATTCK 中定位、应当采集哪些 Sysmon / Windows 安全日志与云审计数据源、如何编写 Splunk / KQL / PowerShell 检测语句以及如何利用仓库内 Python 脚本落地自动化狩猎。读完本文你将掌握一套从「数据源选型 → 查询构建 → 基线异常 → 关联验证 → 报告输出」的完整邮件转发规则攻击检测方案。威胁背景为什么邮件转发规则是持久化的高价值目标攻击者入侵一个邮箱账户后并不急于立刻窃取数据而是更倾向于长期经营在收件箱中创建一条静默规则把 CEO、CFO、财务人员的邮件实时转发到外部攻击者邮箱同时将原邮件标记为已读或删除规避受害者的察觉。这类行为天然与商业电子邮件欺诈BEC高度相关——攻击者借助对真实邮件的持续观察精准模仿内部口吻实施转账诈骗属于邮件情报收集型持久化攻击者无需反复入侵即可获得持续访问在日志层面常与新建/修改收件箱规则、新增委派权限、远程邮箱访问三类动作伴生。该技能包的元数据SKILL.md将其定位为threat-hunting/mitre-attack/email-forwarding/persistence/bec/t1114标签下的主动检测能力版本1.0采用 Apache-2.0 许可并在 NIST CSF 2.0 中映射到DE.CM-01持续监控、DE.AE-02异常事件分析、DE.AE-07攻击链关联、ID.RA-05威胁情报等能力项在 D3FEND 中对应Restore Object、Restore Configuration、Application Configuration Hardening、Application Hardening、Disable Remote Access等防御技术。MITRE ATTCK 技术映射攻击行为在矩阵中的坐标标准与参考文档 开篇给出了该检测主题在 MITRE ATTCK 中的核心映射表这是整篇检测逻辑的坐标系TechniqueNameDescriptionT1114.003Email Forwarding Rule攻击者创建收件箱/邮件流转发规则将邮件持续转发到受控邮箱实现邮件数据长期收集T1114.002Remote Email Collection攻击者通过 Exchange Web ServicesEWS、Outlook Anywhere 等协议远程连接邮箱进行批量收集T1098.002Additional Email Delegate Permissions攻击者为被控账户添加额外委派权限借助委派模型获取持续的邮件访问能力三者共同构成邮件持久化访问的攻击链路T1098.002先扩大访问权限→T1114.003建立转发规则持续引流→T1114.002远程批量拉取历史邮件。在 SKILL.md 的 Key Concepts 中同样列出了这三大技术并在 Target Techniques 层面指导狩猎时逐项核对。配套的四个典型攻击场景见 SKILL.md 的 Common Scenarios分别是场景一BEC 攻击者在被控邮箱创建指向外部邮箱的转发规则场景二被控账户中创建删除安全告警邮件的规则隐匿防御响应场景三收件箱规则将 CEO 邮件转发至攻击者邮箱场景四恶意 OAuth 应用滥用权限创建传输规则Transport Rule进行数据收集。实战要点狩猎时不要把目光只放在New-InboxRule上。删除/隐藏告警、移动邮件到不常用文件夹如 RSS、Junk、批量标记已读等隐形动作往往比单纯转发更具攻击意图需要结合规则条件与动作联合判定。检测数据源端点上该采集哪些事件标准与参考文档 的第二张核心表是检测数据源清单它回答了检测这类攻击到底要看哪些日志的问题分为 Sysmon 与 Windows 安全日志两个体系。Sysmon 事件进程与行为级细粒度遥测SourceEvent IDPurposeSysmon1Process creation with command line进程创建含完整命令行Sysmon3Network connection initiated网络连接建立Sysmon7Image loaded (DLL)模块/DLL 加载Sysmon10Process access (LSASS)跨进程访问如访问 LSASSSysmon11File creation文件创建Sysmon12/13Registry create/set注册表项创建/写入Sysmon22DNS queryDNS 查询Sysmon25Process tampering进程篡改虽然邮件转发规则本身发生在云端的 Exchange/Microsoft 365 中但攻击者在建立规则之前通常需要完成凭证窃取、PowerShell/工具落地等前置动作这些动作会以进程行为的形式出现在端点上。因此Sysmon 1进程创建 命令行用于发现New-InboxRule、Set-InboxRule、Enable-InboxRule等 PowerShell/Exchange Online 命令的执行痕迹Sysmon 10进程访问 LSASS配合 4624 等登录事件用于还原攻击者如何窃取会话凭据进而访问 ExchangeSysmon 22DNS 查询用于发现指向外部收集邮箱如攻击者自有域名的异常解析Sysmon 25进程篡改用于发现攻击者试图关闭或干扰 EDR 检测进程的行为与删除安全告警邮件的场景互为印证。Windows 安全日志身份与认证维度的补充证据SourceEvent IDPurposeWindows Security4624Successful logon成功登录Windows Security4625Failed logon失败登录Windows Security4648Explicit credential logon显式凭据登录Windows Security4672Special privileges assigned分配特殊权限Windows Security4688Process creation进程创建Windows Security4697Service installed安装服务Windows Security4698Scheduled task created创建计划任务Windows Security4769Kerberos TGS requested请求 Kerberos 服务票据Windows Security5140Network share accessed访问网络共享安全日志的价值在于身份维度交叉验证一条 4688 进程创建 4648 显式凭据登录可以确认哪个账户在哪个时间点主动发起了 Exchange 管理类命令4625 大量失败登录可能是凭证喷洒的前兆4698 计划任务 / 4697 服务安装则提示攻击者可能在端点侧建立了与邮件规则配套的持久化机制。将这些事件与云端规则创建审计按用户、IP、时间窗关联即可把云端规则与端点行为串成完整攻击链。云端数据源规则创建行为的第一现场邮件转发规则的第一现场在云端API 参考文档 与 详细狩猎工作流 提供了三类获取手段。Microsoft Graph API读取收件箱规则GET https://graph.microsoft.com/v1.0/users/{user-id}/mailFolders/inbox/messageRules Authorization: Bearer {token} # Response { value: [ { displayName: Forward invoices, isEnabled: true, conditions: {subjectContains: [invoice, payment]}, actions: { forwardTo: [{emailAddress: {address: attackerevil.com}}], delete: true, markAsRead: true } } ] }注意响应中的forwardTo转发、delete删除原邮件、markAsRead标记已读字段——它们正是判定恶意规则的核心动作字段与仓库检测脚本 agent.py 中analyze_rules()逐一解析的字段一一对应。Exchange Online PowerShell跨邮箱批量排查# List all inbox rules for a user Get-InboxRule -Mailbox usercompany.com | FL Name, ForwardTo, RedirectTo, DeleteMessage # Find forwarding rules across all mailboxes Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.UserPrincipalName | Where-Object { $_.ForwardTo -or $_.RedirectTo } } # Search unified audit log for rule creation Search-UnifiedAuditLog -Operations New-InboxRule,Set-InboxRule -StartDate (Get-Date).AddDays(-30)第一条命令适合单账户快速核查第二条在全租户范围内枚举存在转发/重定向动作的规则是猎杀 BEC 的高效起点第三条则直接从统一审计日志Unified Audit Log中回溯规则创建/修改操作回看窗口建议覆盖至少 30 天。SIEM / EDR 查询语句Splunk SPL针对 Exchange 审计日志indexo365 WorkloadExchange Operation IN (New-InboxRule,Set-InboxRule,Enable-InboxRule) | where match(Parameters, (?i)(forward|redirect|delete|move.*junk)) | table _time UserId Operation Parameters ClientIP该语句先按操作类型新建/修改/启用收件箱规则圈定事件再用正则匹配forward、redirect、delete、move.*junk等关键词最后输出时间、用户、操作、参数与来源 IP。正则中的(?i)表示忽略大小写move.*junk可捕获移动到垃圾邮件文件夹这类隐藏动作。SPL 进阶识别外部转发目标indexo365 Operation IN (New-InboxRule, Set-InboxRule) | spath outputforward pathParameters{}.Value | where isnotnull(forward) AND NOT match(forward, company\\.com)该变体用spath从结构化 Parameters 中抽取转发目标地址然后排除组织内部域命中即外部转发——注意company\.com中的\.转义请将company.com替换为实际组织域名。KQLMicrosoft Defender for Endpoint / M365CloudAppEvents | where ActionType in (New-InboxRule,Set-InboxRule) | where RawEventData has_any (ForwardTo,RedirectTo,DeleteMessage) | project Timestamp, AccountObjectId, ActionType, RawEventData, IPAddressCloudAppEvents表覆盖 Microsoft 365 云应用活动has_any是子串级匹配比contains更高效输出时间、账户、动作类型、原始载荷与 IP便于后续关联。可疑规则判定指标从特征到风险分级API 参考文档 给出的可疑规则指标表是人工研判与脚本自动评级的共同基础IndicatorSeverityDescriptionExternal forwardingHIGHForwards to non-org domain转发至组织外域名Forward deleteCRITICALForwards then deletes original转发后删除原件Financial keywordsHIGHTargets invoice/payment subjects定向财务类主题Forward mark readHIGHHides forwarded messages转发并标记已读隐藏痕迹Move to RSS/JunkMEDIUMHides messages in unused folders移入不常用文件夹源码级的判定逻辑仓库脚本 agent.py 将上述指标直接编码为检测规则集合SUSPICIOUS_RULE_PATTERNS { forward_external: {severity: HIGH, desc: Rule forwards to external domain}, delete_after_forward: {severity: CRITICAL, desc: Rule deletes after forwarding}, move_to_rss: {severity: HIGH, desc: Rule moves to RSS Feeds folder}, move_to_junk: {severity: MEDIUM, desc: Rule moves to Junk folder}, keyword_financial: {severity: HIGH, desc: Rule targets financial keywords}, mark_as_read: {severity: MEDIUM, desc: Rule marks messages as read}, } FINANCIAL_KEYWORDS [invoice, payment, wire, transfer, bank, ach, routing, remittance, purchase order]从源码结构看analyze_rules()的判定优先级值得关注外部转发即告警当转发/重定向目标不以组织域结尾时直接生成 finding若同时带delete动作严重级从 HIGH 升为CRITICALseverity CRITICAL if delete else HIGH财务关键词 转发 CRITICAL当规则的subjectContains或bodyContains命中FINANCIAL_KEYWORDS列表invoice、payment、wire、transfer、bank、ach、routing、remittance、purchase order且存在转发动作时判定为CRITICAL无论是否删除原件转发 标记已读 silent_forwarding标记为 HIGH 级静默转发用于发现不删除但也不留下已读痕迹的隐蔽规则。get_mailbox_rules()则负责调用 Graph API/mailFolders/inbox/messageRules对 HTTP 200 以外的响应与网络异常均做了容错返回{error: ...}结构而非直接崩溃适合放入自动化流水线。日志侧自动化process.py 的评分模型另一个脚本 process.py 面向日志狩猎场景内置DETECTION_PATTERNSNew-InboxRule、Set-InboxRule、ForwardTo、RedirectTo、DeleteMessage对每条事件同时扫描CommandLine与Parameters/RawEventData字段每命中一个模式累加 25 分总分封顶 100风险分级为75→ CRITICAL50→ HIGH25→ MEDIUM否则 LOW。该评分模型的含义是同时出现New-InboxRule ForwardTo DeleteMessage命中 3 个模式75 分即触发 CRITICAL——与人工判定表中转发 删除 CRITICAL的结论完全一致只是将人工经验转成了可复现的量化规则。五阶段狩猎工作流从假设到报告详细狩猎工作流 把完整狩猎拆成五个阶段与 SKILL.md 中的七步工作流提出假设 → 确定数据源 → 执行查询 → 分析结果 → 验证发现 → 关联活动 → 记录报告相互呼应。Phase 1数据收集与查询按上一节的 Splunk / KQL 语句采集规则创建与修改事件重点覆盖New-InboxRule、Set-InboxRule、Enable-InboxRule三类操作。Phase 2基线建立与异常发现Step 2.1 建立基线收集该技术 30 天历史数据记录正常模式、频率与合法用例识别已知误报源并建立排除清单对关键指标构建统计基线均值、标准差Step 2.2 识别异常将当前活动与 30 天基线比对标记偏离均值超过 3 个标准差的事件按风险分与潜在业务影响排序与威胁情报中的已知 IOC 交叉比对。3σ 准则的意义绝大多数正常用户的规则操作集中在均值附近超过 3 个标准差意味着几乎不可能由正常行为产生适合作为第一轮筛选阈值随后再结合上下文做人工研判。Phase 3深入调查与攻击链关联对每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联对应标准文档中的 Sysmon 3/11 与 Security 4624/4688 等事件校验二进制签名、文件哈希与证书有效性审查用户账户上下文与访问模式将发现映射到 MITRE ATTCK 杀伤链阶段识别初始访问向量追溯横向移动与权限提升路径最终确定数据访问范围与潜在外泄通道T1114.002 远程收集在此阶段最为活跃。Phase 4真/假阳性判定与响应与系统所有者及 IT 运维核对检查变更管理记录中的授权活动验证用户上下文授权操作 vs. 被控账户确认威胁 → 启动事件响应流程发现检测缺口 → 新建或更新检测规则确认误报 → 调优规则与排除项最后将经验教训回写狩猎剧本。Phase 5文档与报告汇总假设、方法学与发现附上所有已执行查询及其结果记录发现的 IOC 与新建的检测规则给出安全改进建议将发现入库威胁情报平台更新 MITRE ATTCK 覆盖热力图以 Sigma 格式共享检测规则为相关技术安排后续狩猎。落地实操运行仓库脚本执行自动化狩猎agent.py基于 Graph API 与审计日志的检测python agent.py --token eyJ... --user-id usercompany.com --org-domain company.com python agent.py --audit-log exchange_audit.log--tokenMicrosoft Graph API Bearer Token--user-id目标用户 ID 或 UPN默认me--org-domain组织邮箱域名用于判定外部转发留空则跳过外部转发检测--audit-log本地 Exchange 审计日志文件路径程序会按行匹配New-InboxRule/Set-InboxRule并用正则提取ForwardTo与UserId。输出为 JSON包含时间戳、total_rules、findings含 rule_name、type、forward_to、severity、mitre 编号与total_findings方便直接接入 SIEM 或工单系统。process.py批量日志狩猎与报告生成python process.py hunt --input events.json --output ./detecting_email_output python process.py querieshunt子命令--input接受 JSON列表或含events键的对象或 CSVUTF-8 带 BOM逐条执行模式评分输出detecting_email_forw_findings.json含hunt_id、total_events、findings与hunt_report.md按风险分降序展示 Top 20 发现queries子命令打印指向 详细狩猎工作流 的查询指引。两个脚本均仅依赖 Python 标准库与requests缺失时会提示pip install requests可在最小环境下直接运行。结果输出格式与狩猎模板SKILL.md 定义了标准化的结果输出格式便于跨团队统一交接Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1114.003 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]仓库还提供了完整的 狩猎模板包含狩猎元数据Hunt ID、分析师、状态、优先级、假设陈述与依据威胁情报 / ATTCK 缺口 / 异常 / 事件跟进、目标技术清单、数据源勾选清单、查询执行记录、发现汇总表TP / FP / BTP 判定、IOC 记录网络域 主机域、结果统计、假设结论已证实 / 部分证实 / 已推翻 / 证据不足以及建议与分析师备注。该模板可作为每次狩猎的强制落盘骨架保证可追溯性。前置条件与工具链选型根据 SKILL.md 的 Prerequisites落地本方案需要EDR 平台具备进程与网络遥测能力如 CrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOneSIEM已接入相关日志Splunk、Elastic、Microsoft SentinelSysmon以完整配置部署重点保证事件 1/3/7/10/11/12/13/22/25 的采集Windows 安全事件日志转发启用 4624/4625/4648/4672/4688/4697/4698/4769/5140 等事件的集中收集威胁情报源用于 IOC 关联。工具链上CrowdStrike Falcon 提供 EDR 遥测MDE 支持 KQL 高级狩猎Splunk/Elastic 承担 SIEM 关联Sysmon 提供细粒度端点事件Velociraptor 负责端点工件采集Sigma 用于跨平台共享检测规则完整工具清单见 SKILL.md 的 Tools Systems。参考与延伸阅读标准与参考文档MITRE ATTCK 映射、Sysmon 与 Windows 安全事件 ID 数据源清单以及 Sigma、LOLBAS、Atomic Red Team 等检测资源指引外部链接原文可在此文件内查看详细狩猎工作流五阶段方法论与全部查询语句API 参考Graph API、Exchange PowerShell、SPL 检测与 CLI 用法agent.py 与 process.py可运行检测脚本狩猎模板可直接复用的标准狩猎报告模板。适用前提说明本文检测语句中的indexo365、company\.com、CloudAppEvents等均为占位/示例字段实际使用时须按本组织的日志索引、域名与数据表命名调整Graph API 与 Exchange PowerShell 命令需要相应的审计权限与合规授权建议在获得书面授权的环境如企业安全评估、紫队演练中执行。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考