拓冰建站拓冰建站
首页 / 资讯中心 / 正文

邮件取证入门教程:Outlook PST解析与钓鱼链调查的6个关键步骤

邮件取证入门教程Outlook PST解析与钓鱼链调查的6个关键步骤【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-SkillsAnthropic-Cybersecurity-Skills是一个开源的网络安全技能库收录了 817 个结构化技能、覆盖 29 个安全领域并映射 MITRE ATTCK、NIST CSF 2.0 等 6 大框架。本教程聚焦其中两个实战技能Outlook PST 邮件取证解析与钓鱼邮件事件调查帮助新手快速掌握如何用 AI 助手完成邮件证据提取、邮件头溯源和钓鱼链还原。一、为什么 PST 文件是邮件取证的核心证据 Microsoft Outlook 的 PSTPersonal Storage Table文件以私有二进制格式存储邮件、日历、联系人等数据。它的取证价值在于已删除邮件可恢复Recoverable Items 文件夹中的彻底删除前邮件可被提取完整邮件头保留可还原消息路由链追踪真实发件来源附件完整留痕恶意附件如带宏的 .xlsm可完整提取并计算哈希通信模式重建可用于发现数据外泄如夜间向个人邮箱发送加密压缩包该技能映射 MITRE ATTCK 技术 T1114.001邮箱收集、T1564.008 等详见 skills/analyzing-outlook-pst-for-email-forensics/SKILL.md。二、准备工作定位与固定 PST 证据开始解析前先找到文件位置并计算哈希值保证证据链完整来源典型路径Outlook 2016 默认%USERPROFILE%\Documents\Outlook Files\*.pst旧版 Outlook%LOCALAPPDATA%\Microsoft\Outlook\*.pstOST 缓存%LOCALAPPDATA%\Microsoft\Outlook\*.ost标准取证流程为获取文件 → SHA-256 哈希 → 导出含已恢复项→ 解析邮件头 → 提取哈希附件 → 关键词检索 → 建立时间线 → 记录证据链完整工作流见 references/workflows.md。三、PST 文件解析三种常用工具无需手写大量代码开源工具即可批量导出# 用 pffexport 导出 PST 全部内容含已删除项 pffexport -m all evidence.pst -t exported_pst pffexport -m recovered evidence.pst -t recovered_items工具适用场景libpff / pffexport命令行批量导出支持恢复项pypffPython编程式提取消息、附件、邮件头readpst快速按文件夹结构解包技能内置的 Python 分析器可递归遍历所有文件夹、提取转发邮件头Received、X-Originating-IP、批量保存附件并生成 JSON 取证报告源码见 scripts/agent.pyAPI 用法参考 references/api-reference.md。四、邮件头分析还原钓鱼链路的关键拿到原始邮件后重点看这些头部字段自底向上阅读 Received 链邮件头取证价值Received消息路由链还原转发路径X-Originating-IP发件人真实 IP 地址Return-Path退回地址常与 From 不一致Message-ID唯一标识用于跨系统关联Authentication-ResultsSPF / DKIM / DMARC 验证结果 判断逻辑很简单SPF: FAILDMARC: FAIL 发件域名与显示名相似如c0rporate-help.com——基本可判定为域仿冒钓鱼。五、钓鱼链调查的 6 个关键步骤结合 skills/investigating-phishing-email-incident/SKILL.md完整调查流程如下提取并分析邮件头—— 从报告的.eml文件中解析 SPF/DKIM/DMARC 结果分析 URL 与附件—— 计算附件 SHA-256 哈希并提交威胁情报平台沙箱动态 detonation 观察宏/PowerShell 行为确定影响范围—— 用 SIEM 按发件人、主题、Message-ID 检索全部收件人锁定受害用户—— 检查代理日志中的点击记录与 POST 提交行为是否已交付出密码遏制处置—— 合规搜索批量清除邮件、封禁域名、重置凭据并强制 MFA文档化报告—— 输出时间线、IOC 清单、影响人数与处置结论该技能同时映射 MITRE F3反诈框架的 T1598钓鱼获取信息、F1020.002伪造网站等技术 ID适合金融诈骗类钓鱼场景。更多头文件分析技巧见 skills/analyzing-email-headers-for-phishing-investigation/SKILL.md。六、如何把技能装进你的 AI 助手整个项目遵循 agentskills.io 开放标准兼容 Claude Code、GitHub Copilot、Codex CLI、Cursor、Gemini CLI 等 26 平台# 方式一npx 一键添加 npx skills add mukul975/Anthropic-Cybersecurity-Skills # 方式二克隆仓库 git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills克隆后把你的 AI 助手指向skills/目录它就能按技能中的结构化步骤引导你完成取证与调查。可用 tools/validate-skill.py 校验单个技能是否符合规范。七、延伸阅读相关技能推荐 钓鱼举报工作流skills/building-phishing-reporting-button-workflow/SKILL.md 商务邮件诈骗BEC检测skills/detecting-business-email-compromise/SKILL.md 鱼叉式钓鱼指标狩猎skills/hunting-for-spearphishing-indicators/SKILL.md 框架映射总览mappings/README.md 项目完整说明README.md⚠️合规提示本技能库包含双用途技术仅可用于授权渗透测试、安全研究与防御场景请严格遵守法律法规与授权范围。掌握 PST 解析与钓鱼链调查这两项技能你就有了邮件事件响应的完整闭环从一份邮件归档开始到定位攻击者、锁定受害范围、完成遏制全部有据可查。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门