十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Anthropic-Cybersecurity-Skills 实战:基于 URLScan 的报告模板体系化分析恶意 URL

Anthropic-Cybersecurity-Skills 实战:基于 URLScan 的报告模板体系化分析恶意 URL Anthropic-Cybersecurity-Skills 实战基于 URLScan 的报告模板体系化分析恶意 URL【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本文以 Anthropic-Cybersecurity-Skills 仓库中analyzing-malicious-url-with-urlscan技能的 报告模板 为核心骨架系统讲解如何利用 urlscan.io 的 Web 界面与 API 对钓鱼链接、凭据窃取页面与恶意重定向进行安全分析。读者将掌握从 URL 提交流程、扫描结果解读、TLS 证书与重定向链核查、多源威胁情报交叉验证到 IOC 提取与分类处置的完整实战链路并能直接套用本仓库提供的报告模板与自动化脚本落地到 SOC 日常工作中。一、技能定位在不暴露分析师的前提下分析恶意 URLurlscan.io 是一个免费提供付费档位的 URL 扫描与分析服务它在一个隔离的 Chromium 实例中渲染目标网页捕获截图、DOM 内容、HTTP 事务、JavaScript 行为和网络连接从而让分析师无需用自己的浏览器打开恶意页面即可完成调查。本仓库将该能力封装为结构化技能 SKILL.md其应用场景明确指向安全事件调查中需要分析恶意 URL 的场景为该领域构建检测规则或威胁狩猎查询的场景SOC 分析师需要此类分析的结构化操作流程的场景验证相关攻击技术的安全监控覆盖范围。技能还通过 frontmatter 声明了与主流安全框架的映射MITRE ATTCK 覆盖T1566.002钓鱼鱼叉式网络钓鱼链接、T1204.001用户执行恶意链接、T1598.003网络钓鱼获取信息并映射到 NIST CSF 的PR.AT-01、DE.CM-09、DE.AE-02、RS.CO-02以及 MITRE ATLAS 的AML.T0052。二、前置条件与核心能力前置条件注册 urlscan.io 账号免费档即可自动化需要 API KeyPython 3.8 环境并安装requests库理解 HTTP 协议与 Web 技术基础熟悉常见钓鱼 URL 的形态特征。URLScan 核心能力依据 SKILL.mdurlscan.io 提供八项关键能力分别对应报告模板中不同字段的来源安全浏览在隔离的 Chromium 实例中渲染 URL截图捕获渲染后页面的可视化快照对应模板 Page AnalysisDOM 分析JavaScript 执行后的完整 HTML 内容用于检测登录表单网络日志页面发出的全部 HTTP 请求HAR 格式支撑 Redirect Chain 与 IOC 提取证书分析SSL/TLS 证书详细信息对应模板 TLS Certificate技术栈识别识别 Web 框架与库IP/ASN 映射基础设施情报对应模板 Page Analysis 中的 IP、ASN、Country判定 Verdict社区与自动化的综合分类。钓鱼 URL 危险信号在提交扫描之前分析师应先用以下特征对 URL 做初判均来自 SKILL.md新注册域名注册时间 30 天免费托管服务Wix、GitHub Pages、Firebase 等短链接服务隐藏真实目标地址子域名层级过多如login.microsoft.com.evil.com品牌名出现在子域名或路径而非主域名非标准端口Data URI 或 base64 编码内容JavaScript 为主、HTML 极少的页面。这些特征会在模板的 Classification 与风险研判环节被综合加权。三、标准分析工作流Step 1提交 URL 到 URLScanWeb 方式直接访问 urlscan.io 提交即可API 方式如下POST https://urlscan.io/api/v1/scan/ Header: API-Key: your-api-key Body: {url: https://suspicious-url.com, visibility: private}Step 2分析扫描结果审查截图是否存在品牌仿冒brand impersonation检查重定向与最终落地 URL检查 DOM 中是否存在凭据输入表单审查网络请求定位数据外传端点检查 SSL 证书有效性与签发者。Step 3提取 IOC页面联系过的域名与 IP重定向链中的 URL页面资源的 SHA-256 哈希JavaScript 文件哈希。Step 4威胁情报交叉验证使用 scripts/process.py 可自动化完成 URL 扫描、IOC 提取并与 VirusTotal、PhishTank、Google Safe Browsing 交叉验证。仓库的 workflows.md 还给出了三条更细粒度的流水线URL 分诊流水线defang → 私有提交 → 分析 → 分类 → 处置、批量 URL 分析受免费档 2 次/秒的提交限制约束对敏感 URL 使用 private 可见性、IOC 提取与富化跨库交叉验证后编译为 STIX/TAXII、CSV、JSON 三种输出格式。四、报告模板逐节详解文章主体assets/template.md 是一份可直接复制的恶意 URL 分析报告模板共十个区块。下面逐节说明其意图与填写要点。4.1 Analysis Information分析信息记录本次分析的元数据保证可追溯性字段填写要点Analyst分析人员姓名/代号Date分析日期YYYY-MM-DDCase ID案件编号CASE-XXXXSource来源渠道用户举报 / 邮件网关 / SIEM 告警结合 workflows.md 的分诊流水线Source 决定了后续处置路径的优先级——来自 SIEM 告警的 URL 往往需要与相关日志联动排查。4.2 URL DetailsURL 详情字段填写要点Original URL原始收到的完整 URLDefanged URL变形化处理如hxxps://...、.替换为[.]避免误点Final URL (after redirects)重定向后的最终落地 URLURLScan UUID扫描任务唯一标识Scan visibilityprivate/public/unlistedDefang 是分诊流水线的第一步Replace http with hxxp, . with [.]同时记录原始上下文邮件主题、发件人、时间戳为后续取证保留完整证据链。4.3 Page Analysis页面分析字段说明Page Title页面标题HTTP StatusHTTP 状态码ServerServer 响应头Domain主域名IP Address解析到的 IPASN自治系统号Country服务器所在国家Login Form Detected是否检测到登录表单Login Form Detected 是全模板中风险权重最高的信号之一——非品牌域名上出现凭据输入表单基本可以判定为凭据窃取页面。这部分字段与 process.py 中parse_result()对page对象url、domain、ip、country、server、status、title以及 DOM 密码框检测typepassword/form的逻辑完全对应。4.4 TLS CertificateTLS 证书字段说明Issuer证书签发机构Subject证书主体Valid From / Valid To有效期起止Certificate Age证书年龄证书是判断基础设施年龄的重要线索使用 Lets Encrypt 等免费证书且伴随品牌仿冒的站点是典型钓鱼模式。仓库的analyze_result()agent.py还会自动解析lists.certificates中的validTo字段检测已过期证书并生成 medium 级别告警。4.5 Redirect Chain重定向链#URLStatus1 (original)原始 URL状态码2中间跳转状态码3 (final)最终 URL状态码重定向链用于揭露短链接与中间跳转掩盖的真实目的地。parse_result()遍历前 5 条请求记录比对请求 URL 与响应 URL凡是与提交 URL 不同的均记入redirects当重定向数超过 3 时process.py 会生成 Excessive redirects 风险指标。4.6 Threat Intelligence Cross-Reference威胁情报交叉验证SourceResultScoreURLScan Verdict自动化判定结果0-100VirusTotal引擎检出数/XX engines检出引擎数PhishTank是否命中已知钓鱼库社区判定Google Safe Browsing恶意/钓鱼标记判定AbuseIPDBIP 滥用报告滥用评分process.py中的check_virustotal()以 URL 的 SHA-256 作为 URL ID 查询 VirusTotal v3 接口返回 malicious / suspicious / harmless / undetected 四类统计实现模板中 VirusTotal: /XX engines 字段的自动填充。SKILL.md 的 Validation 标准要求至少交叉 2 个威胁情报源。4.7 IOCs Extracted提取的 IOC模板按三类组织提取结果Domains域名、角色主域/落地域/资源域、信誉IP AddressesIP、ASN、国家、信誉File HashesSHA-256 哈希、类型JS/图片/文档等、大小。对应process.py的extract_iocs()会去重汇总domains_contacted、ips_contacted、重定向 URL 与资源哈希并附加 TLS 指纹、扫描 UUID 与扫描时间形成可直接下发给防火墙/代理/邮件网关的 IOC 清单。4.8 Classification分类模板提供五类判定勾选Phishing - Credential Harvesting凭据窃取型钓鱼Phishing - Malware Delivery恶意软件投递型钓鱼Scam / Fraud诈骗/欺诈Benign良性误报Inconclusive无法定论。分类是分诊流水线的第 4 步。若判定为 Benign 则记录归档关闭若无法定论则应升级做深度分析。process.py的parse_result()中累积的risk_indicators非源域登录表单、URL 发生重定向、恶意判定、重定向过多为分类提供自动化依据。4.9 Recommended Actions建议处置动作模板给出六个可勾选的处置动作在代理/防火墙封禁域名在防火墙封禁 IP加入邮件网关黑名单提交 PhishTank / APWG通知受影响用户请求域名下线takedown。这对应分诊流水线的第 5 步 Action处置优先级应与 Classification 结论一致恶意样本按 提取 IOC → 阻断 → 更新过滤器 的顺序执行。4.10 Notes备注用于补充分析过程中的额外观察例如页面中的混淆手法、与已知攻击组织的关联、时间线信息等。五、API 参考与结果结构api-reference.md 完整列出了本技能依赖的 urlscan.io v1 API端点方法用途/api/v1/scan/POST提交 URL 扫描/api/v1/result/{uuid}/GET获取扫描结果扫描中返回 404完成后返回 200/api/v1/search/?qGET检索扫描库/api/v1/result/{uuid}/screenshot/GET获取页面截图/api/v1/result/{uuid}/dom/GET获取渲染后 DOM搜索语法支持domain:、ip:、server:、country:、filename:、hash:前缀并可用page.domain:example.com AND date:now-7d组合查询。速率限制免费档每天 100 次扫描、1000 次搜索批量提交时以 2 次/秒为上限。result接口返回的核心字段与模板的对应关系如下字段对应模板区块page.url重定向后的最终 URLURL Detailspage.domain/page.ip/page.country/page.status/page.title/page.serverPage Analysispage.tlsIssuerTLS Certificateverdicts.overall.malicious/verdicts.overall.scoreThreat Intelligence Cross-Referencelists.ips/lists.certificatesIOC / 证书stats.resourceStats资源类型统计JavaScript 数量六、使用仓库脚本落地自动化6.1 process.py推荐子命令式 CLI# 单 URL 扫描默认 private 可见性 python process.py scan --url https://suspicious-site.com --visibility private # 批量扫描文件中的 URL 列表 python process.py scan --url-file urls.txt # 等待结果并输出文本报告 python process.py scan --url https://suspicious-site.com --wait # 根据 UUID 获取结果文本或 JSON python process.py result --uuid scan-uuid python process.py result --uuid scan-uuid --json # 检索 urlscan.io 历史扫描库 python process.py search --query domain:evil.com # 从既有扫描中提取 IOC python process.py ioc --uuid scan-uuidAPI Key 通过环境变量URLSCAN_API_KEY传入VT_API_KEY用于 VirusTotal 交叉验证未提供 Key 时会退化为公开匿名提交并在 stderr 给出警告。脚本内置 429 限流重试等待 10 秒与结果轮询逻辑批量扫描时自动在相邻提交间sleep(2)以遵守免费档限速。6.2 agent.pyAgent 风格封装agent.py 提供面向 Agent 调用模式的函数接口submit_url(url, api_key, visibility)提交并返回 UUIDget_scan_result(uuid, api_key, max_wait120)每 5 秒轮询直到完成或超时search_urlscan(query, api_key, size100)检索历史扫描analyze_result(result)内置风险发现引擎——识别恶意判定、负面社区评分、恶意 IP、过期证书、JavaScript 资源数超过 20 个等信号bulk_analyze(urls, api_key)与generate_report(analyses)批量分析并汇总报告输出 JSON 文件默认urlscan_report.json。该脚本同时兼容单个 URL--url、URL 文件--url-file与历史检索--search三种输入模式。七、分类指标速查表standards.md 给出了可直接用于研判的指标权重表指标风险级别说明域名注册时间 7 天Critical非常新近注册域名注册时间 30 天High近期注册免费 TLS 证书 品牌仿冒High常见钓鱼组合URL 短链接Medium掩盖真实目的地非品牌域名上的凭据输入表单Critical凭据窃取特征JavaScript 混淆High规避检测多重重定向Medium链路混淆Data URI schemeHigh内联内容难以溯源八、验证清单完成本技能训练后可通过以下清单自检源自 SKILL.md 的 Validation 章节成功通过 API 扫描一个可疑 URL提取截图并识别品牌仿冒迹象完整记录重定向链从扫描结果生成 IOC 清单至少与 2 个威胁情报源完成交叉验证。完整技能入口见 SKILL.md报告模板见 assets/template.mdAPI 细节、工作流与分类标准分别见 api-reference.md、workflows.md 与 standards.md自动化脚本可直接复用 process.py 与 agent.py。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表