Claude Skill MartKhám phá skillCâu dùng ngayHọc qua videoDùng terminalSkill là gì?
Về danh sách

Threat Hunting & Phân tích IOC

Kỹ năng bảo mật giúp trích xuất IOC từ báo cáo threat intel, map sang MITRE ATT&CK và sinh truy vấn SIEM cùng rule Sigma.

Bảo mật · ReviewNâng cao43982Điểm AI 8/10Cập nhật lần cuối: 7 thg 9, 2026

Làm được gì

  • Trích xuất & chuẩn hóa IOC: quét báo cáo, email .eml, PDF, log để lấy IP, domain, URL, hash (MD5/SHA1/SHA256), CVE, registry key, đường dẫn file; tự "refang" các dạng hxxp://, [.], [at].
  • Phân loại & chấm độ tin cậy: chia theo Network/File/Host/Identity/Vulnerability, gán High/Medium/Low, xuất ra JSON, CSV hoặc STIX 2.1.
  • Map MITRE ATT&CK: đưa hành vi về Tactic → Technique → Sub-technique (T1059 → T1059.001) và tạo layer JSON cho ATT&CK Navigator.
  • Sinh giả thuyết hunt: mẫu chuẩn gồm phát biểu giả thuyết, lý do, kỹ thuật liên quan, nguồn log cần có, tiêu chí kết luận (found / not-found / inconclusive).
  • Thư viện rule phát hiện: ví dụ Splunk SPL, Microsoft Sentinel KQL, Elastic EQL và Sigma YAML cho PowerShell download cradle, dump LSASS, persistence qua Run key, lateral movement SMB, brute force...
  • Tương quan threat intel: gom nhóm hạ tầng (registrar, certificate SAN), suy đoán nhóm tấn công và mẫu báo cáo Threat Assessment.

Phù hợp với ai

  • Analyst SOC, threat hunter, detection engineer
  • Người có quyền truy cập Splunk, Elastic, Sentinel hoặc QRadar
  • Người cần chuyển báo cáo threat intel thành rule phát hiện nội bộ
  • Người mới học CTI muốn thực hành map ATT&CK

Yêu cầu: pip install requests pyyaml stix2 taxii2-client; tùy chọn MISP/OpenCTI/Sigma CLI và quyền truy cập SIEM.

Ví dụ sử dụng

  1. Xử lý advisory: dán nội dung advisory ransomware mới và yêu cầu "trích hết IOC, xuất STIX" → danh sách indicator đã chuẩn hóa kèm file STIX 2.1.
  2. Điều tra email lừa đảo: cung cấp file .eml và hỏi "lấy IOC hạ tầng và map ATT&CK" → danh sách domain/URL/hash cùng kỹ thuật như T1566.001.
  3. Biến intel thành rule: "tạo 3 giả thuyết hunt cho APT29 kèm truy vấn KQL cho Sentinel" → template giả thuyết, KQL chạy được và bản nháp rule Sigma.

· · · Hướng dẫn cài đặt · · ·

Dùng thử ngay, không cần cài

Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.

Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình:
https://raw.githubusercontent.com/Masriyan/Claude-Code-CyberSecurity-Skill/HEAD/skills/06-threat-hunting/SKILL.md

Mình muốn: (viết việc bạn cần ở đây)

Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.

Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.

Cài vào ứng dụng Claude (không cần terminal)
  1. Tải tệp ZIP bằng nút bên dưới.
  2. Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
  3. Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Tải ZIP
Cài vào Claude Code

Để Claude làm — dán câu dưới đây vào Claude Code

Hãy cài skill mình tìm thấy trên Claude Skill Mart.
Copy thư mục skills/06-threat-hunting từ repo GitHub Masriyan/Claude-Code-CyberSecurity-Skill vào ~/.claude/skills/threat-hunting-ioc-analysis/ của mình.
Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.

Cài bằng lệnh thủ công

git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git && mkdir -p ~/.claude/skills && cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/

Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.

  1. Mở terminal (Windows dùng PowerShell hoặc WSL).
  2. Clone repo: git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git
  3. Tạo thư mục skill: mkdir -p ~/.claude/skills
  4. Copy riêng kỹ năng này: cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/
  5. Cài thư viện Python: pip install requests pyyaml stix2 taxii2-client
  6. Kiểm tra xem scripts/ioc_extractor.pyscripts/mitre_mapper.py có tồn tại không. Nếu thiếu, hãy dán trực tiếp nội dung báo cáo cho Claude thay vì gọi script.
  7. Khởi động lại Claude Code và thử: "trích xuất IOC từ báo cáo threat này".
  8. (Tùy chọn) Không lưu thông tin đăng nhập SIEM trong file skill; dùng biến môi trường của CLI tương ứng.