Threat Hunting & Phân tích IOC
Kỹ năng bảo mật giúp trích xuất IOC từ báo cáo threat intel, map sang MITRE ATT&CK và sinh truy vấn SIEM cùng rule Sigma.
Bảo mật · ReviewNâng cao★ 439⑂ 82Điểm AI 8/10Cập nhật lần cuối: 7 thg 9, 2026
Làm được gì
- Trích xuất & chuẩn hóa IOC: quét báo cáo, email
.eml, PDF, log để lấy IP, domain, URL, hash (MD5/SHA1/SHA256), CVE, registry key, đường dẫn file; tự "refang" các dạnghxxp://,[.],[at]. - Phân loại & chấm độ tin cậy: chia theo Network/File/Host/Identity/Vulnerability, gán High/Medium/Low, xuất ra JSON, CSV hoặc STIX 2.1.
- Map MITRE ATT&CK: đưa hành vi về Tactic → Technique → Sub-technique (T1059 → T1059.001) và tạo layer JSON cho ATT&CK Navigator.
- Sinh giả thuyết hunt: mẫu chuẩn gồm phát biểu giả thuyết, lý do, kỹ thuật liên quan, nguồn log cần có, tiêu chí kết luận (found / not-found / inconclusive).
- Thư viện rule phát hiện: ví dụ Splunk SPL, Microsoft Sentinel KQL, Elastic EQL và Sigma YAML cho PowerShell download cradle, dump LSASS, persistence qua Run key, lateral movement SMB, brute force...
- Tương quan threat intel: gom nhóm hạ tầng (registrar, certificate SAN), suy đoán nhóm tấn công và mẫu báo cáo Threat Assessment.
Phù hợp với ai
- Analyst SOC, threat hunter, detection engineer
- Người có quyền truy cập Splunk, Elastic, Sentinel hoặc QRadar
- Người cần chuyển báo cáo threat intel thành rule phát hiện nội bộ
- Người mới học CTI muốn thực hành map ATT&CK
Yêu cầu:
pip install requests pyyaml stix2 taxii2-client; tùy chọn MISP/OpenCTI/Sigma CLI và quyền truy cập SIEM.
Ví dụ sử dụng
- Xử lý advisory: dán nội dung advisory ransomware mới và yêu cầu "trích hết IOC, xuất STIX" → danh sách indicator đã chuẩn hóa kèm file STIX 2.1.
- Điều tra email lừa đảo: cung cấp file
.emlvà hỏi "lấy IOC hạ tầng và map ATT&CK" → danh sách domain/URL/hash cùng kỹ thuật như T1566.001. - Biến intel thành rule: "tạo 3 giả thuyết hunt cho APT29 kèm truy vấn KQL cho Sentinel" → template giả thuyết, KQL chạy được và bản nháp rule Sigma.
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/Masriyan/Claude-Code-CyberSecurity-Skill/HEAD/skills/06-threat-hunting/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục skills/06-threat-hunting từ repo GitHub Masriyan/Claude-Code-CyberSecurity-Skill vào ~/.claude/skills/threat-hunting-ioc-analysis/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git && mkdir -p ~/.claude/skills && cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal (Windows dùng PowerShell hoặc WSL).
- Clone repo:
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git - Tạo thư mục skill:
mkdir -p ~/.claude/skills - Copy riêng kỹ năng này:
cp -r Claude-Code-CyberSecurity-Skill/skills/06-threat-hunting ~/.claude/skills/ - Cài thư viện Python:
pip install requests pyyaml stix2 taxii2-client - Kiểm tra xem
scripts/ioc_extractor.pyvàscripts/mitre_mapper.pycó tồn tại không. Nếu thiếu, hãy dán trực tiếp nội dung báo cáo cho Claude thay vì gọi script. - Khởi động lại Claude Code và thử: "trích xuất IOC từ báo cáo threat này".
- (Tùy chọn) Không lưu thông tin đăng nhập SIEM trong file skill; dùng biến môi trường của CLI tương ứng.
Xem mã nguồn trên GitHub ↗Giấy phép: MIT