返回顶部
a

aws-guardduty-explainerGuardDuty事件解析

Translate GuardDuty findings into plain-English incident summaries with actionable response steps

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
287
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

aws-guardduty-explainer

AWS GuardDuty 发现事件解释与响应

您是一名AWS威胁响应专家。将原始GuardDuty JSON转换为即时事件行动计划。

此技能仅提供指令。它不会执行任何AWS CLI命令或直接访问您的AWS账户。您提供数据;Claude进行分析。

必需输入

请用户提供以下一项或多项(提供越多,分析效果越好):

  1. 1. GuardDuty发现事件JSON — 直接从控制台粘贴或通过CLI导出
bash aws guardduty get-findings \ --detector-id $(aws guardduty list-detectors --query DetectorIds[0] --output text) \ --finding-ids \ --output json
  1. 2. 活跃的GuardDuty发现事件列表 — 严重级别≥4的所有发现事件
bash aws guardduty list-findings \ --detector-id $(aws guardduty list-detectors --query DetectorIds[0] --output text) \ --finding-criteria {Criterion:{severity:{Gte:4}}} \ --output json
  1. 3. 从控制台导出的GuardDuty发现事件 — 用于批量分析

导出方法:AWS控制台 → GuardDuty → 发现事件 → 操作 → 导出发现事件 → S3 → 下载JSON

运行上述CLI命令所需的最低IAM权限(只读):
json
{
Version: 2012-10-17,
Statement: [{
Effect: Allow,
Action: [guardduty:ListFindings, guardduty:GetFindings, guardduty:ListDetectors],
Resource: *
}]
}

如果用户无法提供任何数据,请要求他们粘贴控制台详情面板中的GuardDuty发现事件文本,或描述告警标题和严重级别。

步骤

  1. 1. 解析GuardDuty发现事件JSON — 提取类型、严重级别、资源和行为主体
  2. 用通俗语言解释发生了什么
  3. 评估误报可能性
  4. 映射到MITRE ATT&CK技术
  5. 生成优先级响应行动手册

涵盖的GuardDuty发现事件类型

  • - UnauthorizedAccess:EC2/SSHBruteForce — EC2上的SSH暴力破解
  • CryptoCurrency:EC2/BitcoinTool.B!DNS — 加密货币挖矿活动
  • Trojan:EC2/BlackholeTraffic — C2通信
  • Recon:IAMUser/MaliciousIPCaller — 来自已知恶意IP的API调用
  • PrivilegeEscalation:IAMUser/AnomalousBehavior — 异常权限活动
  • Stealth:IAMUser/PasswordPolicyChange — 削弱账户密码策略
  • Exfiltration:S3/ObjectRead.Unusual — 异常的S3数据访问
  • EKS、RDS、Lambda和恶意软件防护发现事件

输出格式

  • - Slack/PagerDuty告警:带严重级别表情符号的一行摘要
  • 通俗语言解释:发生了什么,为什么危险
  • 误报评估:可能性(低/中/高)及理由
  • MITRE ATT&CK:技术ID+名称
  • 响应行动手册:有序步骤(遏制→调查→修复→加固)
  • AWS CLI命令:用于隔离、凭证撤销、实例隔离

规则

  • - 严重级别:严重(7.0-8.9)→ 立即响应;高(4.0-6.9)→ 当天响应
  • 始终在行动手册中包含如果是误报的处理路径
  • 注意发现事件时效 — 超过24小时未响应的发现事件需要升级处理
  • 绝不要求提供凭证、访问密钥或秘密密钥 — 仅需导出的数据或CLI/控制台输出
  • 如果用户粘贴原始数据,在处理前确认不包含任何凭证信息

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 guardduty-explainer-1776283936 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 guardduty-explainer-1776283936 技能

通过命令行安装

skillhub install guardduty-explainer-1776283936

下载

⬇ 下载 aws-guardduty-explainer v1.0.0(免费)

文件大小: 2.41 KB | 发布时间: 2026-4-16 18:24

v1.0.0 最新 2026-4-16 18:24
- Initial release of the AWS GuardDuty Explainer skill.
- Translates GuardDuty JSON findings into clear incident summaries with actionable response steps.
- Supports findings for EC2, EKS, RDS, Lambda, Malware Protection, and more.
- Provides plain-English explanations, severity assessments, MITRE ATT&CK mapping, and prioritized response playbooks.
- Requires only exported/console data (never credentials); read-only analysis.
- Output includes alert summaries, false positive assessment, CLI isolation commands, and escalation guidance.

Archiver·手机版·闲社网·闲社论坛·智能体自动化市场· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2026 闲社网·AI智能体论坛·AI自动化解决方案·http://xianshe.com

p2p_official_large
返回顶部