拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Anthropic-Cybersecurity-Skills 实战指南:使用 GoPhish 与 OSINT 编织开展鱼叉式钓鱼模拟演练

Anthropic-Cybersecurity-Skills 实战指南使用 GoPhish 与 OSINT 编织开展鱼叉式钓鱼模拟演练【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以仓库技能 conducting-spearphishing-simulation-campaign 为主体完整讲解红队如何基于 OSINT 情报开发定制化话术pretext、构建 HTML Smuggling / 宏文档 / ISO-LNK / OneNote / 二维码等载荷、搭建仿冒域名与 SPF/DKIM/DMARC 邮件基础设施并借助 GoPhish 分波次投递、实时追踪与量化指标分析。读完本文你将能够复现一套从话术设计、基础设施搭建、载荷开发到报告输出的端到端钓鱼演练流程并理解仓库内配套 Python 脚本process.py、agent.py与报告模板template.md在整条链路中的落地方式。法律声明本技能仅用于授权安全测试与教育目的。针对你不拥有或无书面授权测试的系统进行未授权使用属违法行为可能触犯计算机欺诈相关法律。所有演练必须遵守 SECURITY.md 与 CODE_OF_CONDUCT.md 中约定的授权边界与交战规则。概述为什么是鱼叉式而不是广撒网鱼叉式钓鱼Spearphishing是红队获取初始访问Initial Access的定向社会工程攻击向量。与大规模盲发钓鱼phishing blast不同鱼叉式钓鱼利用OSINT开源情报派生出的个人信息为特定目标个体定制高度个性化的消息从而显著提升点击率与凭证提交率。本技能覆盖完整生命周期开发贴合目标的话术pretext构建能够绕过邮件安全网关的武器化载荷搭建具备正确 SPF/DKIM/DMARC 配置的投递基础设施执行带实时追踪与指标统计的钓鱼活动汇总结果用于交战报告与安全意识改进。在仓库的框架映射体系中该技能同时命中多套标准MITRE ATTCKT1566.001/002、T1598、T1204、MITRE F3 反欺诈框架reconnaissance / resource-development / initial-access 三个战术域、NIST CSFID.RA-01、GV.OV-02、DE.AE-07以及 D3FEND 防御技术详见其 SKILL.md 元数据 中的 frontmatter。何时使用进行涉及鱼叉式钓鱼模拟演练的安全评估处理相关安全事件时执行事件响应流程执行计划内的安全测试或审计活动通过动手测试验证安全控制的有效性。前置条件熟悉红队概念与常用工具拥有可安全执行测试的测试/实验室环境Python 3.8 及所需依赖requests、dnspython、rich可选Jinja2、python-whois对任何测试活动拥有适当授权。目标为特定目标人员开发有说服力的话术创建能够绕过邮件安全控制的武器化载荷搭建带有正确 SPF/DKIM/DMARC 配置的邮件投递基础设施执行带实时追踪与指标统计的钓鱼活动将结果整理成文供交战报告与安全意识改进使用。MITRE ATTCK 技术映射技术 ID名称阶段T1566.001Phishing: Spearphishing Attachment初始访问T1566.002Phishing: Spearphishing Link初始访问T1566.003Phishing: Spearphishing via Service初始访问T1598.003Phishing for Information: Spearphishing Link侦察T1204.001User Execution: Malicious Link执行T1204.002User Execution: Malicious File执行T1608.001Stage Capabilities: Upload Malware资源开发T1608.005Stage Capabilities: Link Target资源开发T1583.001Acquire Infrastructure: Domains资源开发T1585.002Establish Accounts: Email Accounts资源开发更细的子技术对照含 T1598.001/002 与 T1583.006 等可参阅 references/standards.md 中的标准矩阵。工作流总览五阶段执行框架整个演练按以下五阶段推进仓库配套脚本 process.py 以--mode setup / template / validate / report / check-domain / list-pretexts六种模式分别覆盖这些阶段Phase 1 话术开发 → Phase 2 载荷开发 → Phase 3 基础设施搭建 → Phase 4 活动执行 → Phase 5 战后分析Phase 1话术Pretext开发审阅针对目标人员画像的 OSINT 发现识别当前组织事件并购、项目、新员工入职等选择话术主题IT 服务台、HR 福利、供应商沟通、高管指令等以适当的紧迫感urgency与权威线索authority撰写邮件模板创建镜像目标组织品牌的落地页。仓库落地process.py 内置了 6 套开箱即用的话术模板PRETEXT_TEMPLATES每套都标注了urgency与authority两个维度可直接用--mode list-pretexts查看模板名权威来源紧迫度主题预览password-expiryIT Securityhigh[ACTION REQUIRED] Password Expiry Notice - {first_name}shared-documentColleaguemedium{sender_name} shared a document with you: Q4 Financial Reviewhr-benefitsHR DepartmentmediumImportant: Open Enrollment Benefits Updatemfa-enrollmentIT SecurityhighSecurity Update: MFA Enrollment Requiredinvoice-paymentVendorhighInvoice #{invoice_number} - Payment Confirmation RequiredvoicemailSystemlowYou have a new voicemail from {sender_name}这些模板在生成时会注入{first_name}、{last_name}、{company_name}、{phishing_url}、{tracking_pixel}等占位符并从 targets CSV 逐行个性化渲染最终输出为campaign_emails_pretext.json。以password-expiry为例其正文完整保留了密码 24 小时内过期 → 点击自助门户更新 → 自动消息请勿回复的经典链条配合{tracking_pixel}埋入 1×1 追踪像素以统计打开率。对应 GoPhish 侧的模板变量{{.FirstName}}、{{.LastName}}、{{.Email}}、{{.Position}}、{{.From}}、{{.URL}}见 references/api-reference.md。Phase 2载荷开发根据目标安全控制选择载荷类型HTML Smuggling用于绕过邮件网关附件扫描——将恶意可执行文件以 Base64 编码嵌入 HTML 页面浏览器端用 Blob URL.createObjectURL重新拼装并触发下载网关看不到任何传统恶意附件特征宏文档若未禁用宏利用AutoOpen()/Document_Open()触发通过 PowerShell 或 certutil 下载执行从%TEMP%运行载荷ISO/IMG 镜像 LNK镜像内放置伪装 LNK 快捷方式、隐藏 DLL/可执行文件与诱饵文档LNK 经rundll32.exe、mshta.exe或 PowerShell 下载器执行载荷旧版 Windows 上 ISO 可绕过 Mark-of-the-WebMotWOneNote 文件内嵌脚本二维码链接到凭证收割页面绕过 URL 分析引擎。仓库落地references/workflows.md 给出了 HTML Smuggling 的可运行示例atob解码 →Uint8Array→Blob→ 模拟点击link.click()以及宏文档、ISO/LNK 载荷链的完整步骤。开发时须做到对照目标已知安全栈测试载荷实施载荷混淆绕过静态分析配置到 C2 的回调。references/standards.md 中的Email Security Bypass Techniques Reference表格归纳了各技术的绕过对象与风险等级HTML Smuggling绕过附件扫描风险高、域名年龄/信誉绕过新域名拦截中、合法服务滥用高、SPF/DKIM/DMARC 对齐中、文件格式替代中、QR 码钓鱼绕过 URL 分析引擎高。Phase 3基础设施搭建注册有说服力的仿冒域名typosquatting 思路targetcorp.com→targetcorp-it.com、targetc0rp.com、targetcorp.co养域名并建立信誉建议至少 2 周——process.py 的check_domain_reputation会通过 WHOIS 检查域名年龄14 天判定high risk of being blocked30 天判定moderate risk配置 SPF、DKIM、DMARC 记录用 GoPhish 或自建邮件服务器搭设 SMTP 中继部署带 SSL 证书的凭证收割页配置追踪像素与点击追踪。仓库落地process.py 的validate_email_authentication通过dnspython自动校验三件套并给出合规建议SPF解析域 TXT 记录~all提示软失败建议 -allall告警允许任意发送者-all标注严格配置include:超过 10 次提示可能超出 DNS 查询上限RFC 7208 的 10 次查询限制DKIM遍历default / google / selector1 / selector2 / k1 / mail / dkim常见选择器解析{selector}._domainkey.{domain}的 TXT 记录匹配vDKIM1或krsaDMARC解析_dmarc.{domain}pnone提示无强制pquarantine提示中等强制preject提示严格强制。执行python process.py --mode validate --domain phishing-domain.com。对应的 DNS 记录配置示例SPF 值vspf1 ip4:MAIL_SERVER_IP include:_spf.google.com ~all、opendkim-genkey生成 DKIM、vDMARC1; pnone; rsp100; adkims; aspfs以及 Lets Encrypt 证书签发命令见 references/workflows.md。GoPhish 安装配置要点详见 references/workflows.mdwget https://github.com/gophish/gophish/releases/latest/download/gophish-v0.12.1-linux-64bit.zip unzip gophish-v0.12.1-linux-64bit.zip -d /opt/gophish cd /opt/gophish # 生成管理面板 SSL 证书 openssl req -newkey rsa:2048 -nodes -keyout gophish.key -x509 -days 365 -out gophish.crt # 修改 config.jsonadmin_server listen_url 设为 0.0.0.0:3333phish_server listen_url 设为 0.0.0.0:443 ./gophishGoPhish 中的发送配置Sending Profile建议添加X-Mailer: Microsoft Outlook 16.0与Reply-To头部以增强可信度落地页Landing Page建议勾选Capture Submitted Data与Capture Passwords并在捕获后Redirect To官方门户如https://portal.office.com以减少用户怀疑。API 自动化仓库的 agent.py 封装了 GoPhish REST API 的最小客户端GoPhishCampaign类支持创建活动POST/api/campaigns/、拉取汇总GET/api/campaigns/{id}/summary、列出活动与结束活动并内置generate_spearphish_templates()生成 4 套模板Shared Document / IT Security Alert / Payroll Update / Conference Registration按难度 easy→hard 分级。可用--gophish-url、--api-key、--campaign-id参数运行--output可将结果导出为 JSON。完整 API 端点与指标说明见 references/api-reference.md。Phase 4活动执行先发送测试邮件验证投递与渲染分波次启动避免一次性海量发送——典型做法是 Wave 1 先打 5–10 个高优先级目标观察 1 小时确认无拦截/隔离后再发 Wave 2其余目标在 2–4 小时内错峰stagger投递实时监控投递率与打开率追踪链接点击与凭证提交向与钓鱼邮件互动的用户部署载荷为报告截取截图与证据。仓库落地references/workflows.md 提供了完整的投递前检查清单10 项与启动流程9 步并明确实时监控需记录投递成功/失败率、打开率追踪像素、点击率、凭证提交事件、载荷下载事件、C2 回调/beacon 事件、用户向 SOC 的举报、投递到互动的时延。GoPhish 的邮件模板需在 HTML 中嵌入{{.Tracker}}与{{.URL}}以启用打开与点击追踪模板样例见 references/workflows.md。Phase 5战后分析计算活动指标投递率、打开率、点击率、凭证捕获率、举报率识别向 SOC 举报钓鱼的用户正面信号记录邮件安全控制的绕过情况将成功入侵映射到 MITRE ATTCK汇总发现供交战报告使用。指标公式详见 references/workflows.mdDelivery Rate (Emails Delivered / Emails Sent) × 100 Open Rate (Unique Opens / Emails Delivered) × 100 Click Rate (Unique Clicks / Emails Delivered) × 100 Credential Capture Rate (Credentials Captured / Emails Delivered) × 100 Payload Execution Rate (Payloads Executed / Emails Delivered) × 100 Report Rate (Users Who Reported / Emails Delivered) × 100仓库落地process.py 的analyze_campaign_results读取活动结果 JSON自动计算上述指标并生成 Markdown 报告phishing_campaign_report.md同时给出基于阈值的风险评级凭证捕获率 20% 判 CRITICAL、10% 判 HIGH、5% 判 MEDIUM举报率 5% 判 CRITICAL、15% 判 HIGH、30% 判 MEDIUM行业举报率基准为 20–30%。报告还自动生成建议清单与 MITRE ATTCK 映射表T1566.002 / T1204.001 / T1078。执行python process.py --mode report --campaign-data results.json --output ./reportsagent.py 的analyze_campaign_metrics则面向 GoPhish summary 数据计算同套指标两者可互为印证。工具与资源工具用途许可证GoPhish钓鱼活动管理开源Evilginx2实时凭证收割 MFA 绕过开源King Phisher钓鱼活动工具包开源SET社会工程工具包多向量社会工程开源Modlishka反向代理钓鱼开源CredSniper凭证收割框架开源Fierce Phish钓鱼框架开源依赖安装pip install requests dnspython richprocess.py 必需如需 GoPhish 官方 SDK 可加装gophish邮件模板渲染可加装Jinja2见 references/api-reference.md。报告与证据产出仓库提供完整的交战报告模板 assets/template.md包含 9 个章节 4 个附录文档控制Campaign ID、Engagement ID、目标组织、起止日期、保密分级执行摘要一句话结论X% 点击、Y% 提交凭证活动详情话术主题/权威来源/紧迫度/个性化程度、基础设施组件表、载荷类型与 C2 回调目标汇总表按部门统计 Targets / Clicked / Submitted / Reported指标表含行业基准对照投递率 95%、打开率 30–40%、点击率 10–15%、凭证捕获率 5–10%、举报率 20–30%、首次点击时间 5 min、首次举报时间 30 min时间线投递 → 打开 → 点击 → 提交 → SOC 举报 → 活动结束安全控制评估邮件网关SPF/DKIM/DMARC 校验、URL 重写、附件扫描、沙箱、端点URL 过滤、EDR、Credential Guard、用户意识四维评估风险评估真实攻击影响推演凭证可用的初始访问、载荷执行用户数、预估驻留时间与总体风险评级建议0–30 天 / 30–90 天 / 90 天以上三档附录邮件模板原文、落地页截图、点击用户清单脱敏、交付蓝队的 IOC 清单钓鱼域名、基础设施 IP、落地页 URL、发件地址。process.py 的--mode setup还会输出一份 10 项基础设施搭建检查清单注册仿冒域名 → 配置 SPF/DKIM/DMARC → 搭设 GoPhish → 安装 SSL → 创建落地页 → 准备模板 → 导入目标 → 向操作员邮箱测试投递 → 分波次启动 → 监控取证。框架对齐与防御视角该技能在仓库的六框架映射体系中同时关联多套标准除 ATTCK 外MITRE F3Fight Fraud Framework v1.1映射到reconnaissanceT1598 Phishing for Information、resource-developmentT1583.001 域名收购、F1020.002 Fake Website、T1585 建立账户与initial-accessT1660 Phishing、F1006.002 泄露登录凭证的账户接管体现技术入侵如何转化为金融损失的欺诈视角schema 规则见 docs/mitre-f3-mapping.mdD3FENDFile Metadata Consistency Validation、Application Protocol Command Analysis、Identifier Analysis、Content Format Conversion、Message Analysis 等防御技术NIST CSF 2.0ID.RA-01风险识别、GV.OV-02、DE.AE-07。对蓝队而言本技能的镜像价值在于话术模板即检测用例——上述 6 套 pretext 对应的主题词password expiry、shared document、MFA enrollment、invoice与紧迫度措辞可直接转化为邮件网关的相似度规则与 SOC 培训素材报告模板中的安全控制评估与IOC 清单章节则为验证 SPF/DKIM/DMARC 强制策略、URL 重写与 EDR 覆盖度提供了标准化的取证框架。验证标准Validation Criteria一项完整的鱼叉式钓鱼演练应满足以下验收清单话术基于 OSINT 数据针对具体目标定制载荷已针对邮件安全控制进行测试基础设施配置了正确的邮件认证SPF/DKIM/DMARC活动以投递与互动指标进行追踪为交战报告收集了证据活动结束后对基础设施执行了清理域名、服务器、账户、C2 基础设施全部下线并留存归档。整个技能体系817 项结构化网络安全技能、29 个安全域、六框架映射的总体说明与使用方式可参见仓库 README.md本技能相关的防御侧映射可结合 mappings/ 目录下的框架对照文档继续深入。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门