1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | 12-log-analysis-masriyan-claude-code-cybersecurity-skill |
| 作者/维护者 | Masriyan(个人开发者) |
| 来源链接 | https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill/tree/main/skills/12-log-analysis |
| 许可证 | MIT(GitHub API) |
| GitHub Stars | 285(所属合集仓库整体,GitHub API;不代表本技能个体热度,见下方说明) |
| Forks | 50(GitHub API) |
| 最新版本 | 3.0.0(SKILL.md front matter) |
| 安装方式 | 复制 skills/12-log-analysis/ 目录到 ~/.claude/skills/(全局)或 .claude/skills/(项目级) |
所属仓库 Claude-Code-CyberSecurity-Skill 是一个含 19 个编号子目录的合集市场(各子技能可被独立寻求,如威胁狩猎、云安全、GRC 合规等各自成条),本技能是其中面向“日志分析与 SIEM 集成”的一条,整体仓库的 285 stars 不代表本子技能自身热度。
2. 功能介绍与亮点
12-log-analysis 是一个跨平台安全日志分析与检测规则构建技能,覆盖五大能力:
- 日志解析:直接读取并分析 Windows 事件日志(列出 4624/4625/4688/4698/4768/1102 等 16 个关键 Event ID 及其安全含义)与 Linux syslog(暴力破解、sudo 滥用、提权等模式匹配命令);配套脚本支持 EVTX 二进制日志解析并归一化为 ECS 格式
- 跨平台 SIEM 查询库:同时给出 Splunk SPL、Microsoft Sentinel KQL、Elastic EQL 三种语法的检测查询模板,覆盖暴力破解、Pass-the-Hash、横向移动、LSASS 内存访问、DCSync、Kerberoasting 等具体攻击手法
- 异常检测方法论:量级异常、非工作时间活动、首次出现实体、不可能的地理位移、静默日志源共 5 类异常判据,配套脚本按统计基线(均值+3倍标准差)自动标记
- Sigma 规则开发:产出符合 SigmaHQ 规范的检测规则,并给出转换到 Splunk/Elastic/Sentinel 三种后端的具体命令
- 关联规则开发:多事件关联(如“暴力破解→登录成功→横向移动”)的判定逻辑与 Splunk 关联查询实现
v3.0(2026 更新)新增 OCSF/ECS 归一化、Sigma 关联规则扩展、检测即代码(CI 中做规则单元测试与后端转换)、UEBA 用户行为基线分析等较新的检测工程实践内容。配套脚本 log_parser.py(解析日志/EVTX)与 anomaly_detector.py(统计异常检测)均为纯本地文件读写工具,不做任何网络请求。
3. 适用场景
所属分类:安全与合规
适合需要跨多个 SIEM 平台构建检测查询、但缺少专职检测工程团队支持的场景:安全分析师需要把同一条检测逻辑同时落到 Splunk/Elastic/Sentinel/QRadar 四个平台;SOC 团队需要把可疑日志样本快速转成 Sigma 规则或关联规则;工程师需要一次性获取 Windows/Linux 关键日志事件的排查参考,而不必分别查阅四个平台各自的文档。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
SKILL.md目录格式,仓库 README 给出具体安装命令,可按对话内容自动触发,也支持“使用 log-analysis 技能”显式调用。 - Codex / OpenClaw / Hermes Agent:均未验证——仓库文档全篇未提及这三者,未检索到相关证据。
5. 推荐理由
多数日志分析类技能只绑定单一 SIEM 平台(如只做 Splunk 或只做 Sigma 转换),这个技能把 Splunk SPL、Elastic KQL/EQL、Sentinel KQL 三种原生查询语法、Sigma 规则编写与跨后端转换、关联规则开发、统计异常检测方法论整合进一条工作流,且给出的攻击检测查询直接命中 Pass-the-Hash、DCSync、Kerberoasting 等具体技术,配套脚本纯本地运行、边界清晰,适合需要跨平台产出检测内容、但没有专职检测工程团队支持的安全从业者上手。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体 285 stars,该数字属整个合集,不代表本子技能自身热度;检索 Snyk、TimOnWeb 两篇“Claude 安全技能盘点”文章均未提及本技能或其所属仓库,未找到本子技能的独立第三方评价 |
| 可用性 | 8 | SKILL.md 约 436 行/15,876 字节,含 5 大能力模块的可直接执行查询与命令、两个可运行脚本(log_parser.py/anomaly_detector.py)及用法示例;仓库最近一次推送为 2026-07-18;声明依赖 pandas pyyaml python-dateutil,但实测两个脚本仅使用 Python 标准库(argparse/json/re 等),文档声明的依赖比实际所需略多 |
| 安全性 | 8 | 详见下方检查清单 |
安全检查清单:
- shell 命令与权限范围:配套脚本
log_parser.py、anomaly_detector.py均不调用subprocess/os.system,只做本地文件的读写(open()),权限范围限于用户通过命令行参数指定的输入输出路径 - 运行时联网:无——两个脚本均不含任何网络请求(
socket/urllib/requests均未出现) - API key/凭据:不涉及,脚本无需任何凭据即可运行
- 可疑指令:未发现 prompt injection 或混淆代码迹象;SKILL.md 中的查询语句均为面向用户自有 SIEM 平台的标准检索语法
- 作者/组织信誉:个人开发者 Masriyan,非官方/一线机构(
official判no);仓库 0 未关闭 issue,MIT 协议下代码可审计 - License:MIT,明确
- 最近维护时间:2026-07-18 推送,约 3 周前,非弃置项目
综合评分 = (5 + 8 + 8) / 3 = 7.0
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
| Splunk Security Log Analysis(mcpmarket.com 收录的独立 Claude Code Skill) | 专注 Splunk SPL 查询与 SIEM 关联分析,面向事件响应者与威胁狩猎人员重建攻击时间线 | 仅覆盖 Splunk 单一平台,不含 Elastic/Sentinel/QRadar 原生语法、Sigma 规则编写或异常检测统计方法论 |
| Sigma Threat Hunting(mcpmarket.com「AI Forensics」收录) | 把 Sigma 检测规则应用到日志、转换为 Splunk/Elasticsearch/grep 三种后端查询 | 以 Sigma 规则应用为中心,覆盖后端比本技能少一个(无 QRadar/Sentinel 原生语法),且不含日志解析(EVTX)、关联规则开发或统计异常检测能力 |
06-threat-hunting(同仓库姊妹技能) |
IOC 提取、ATT&CK 映射、狩猎假设构建 | 面向“主动狩猎假设生成”,与本技能面向“被动日志解析+检测查询构建”视角互补而非重叠 |
本技能的差异化在于四平台(Splunk/Elastic/Sentinel/QRadar)原生查询语法 + Sigma 规则 + 关联规则 + 统计异常检测四类产出整合进单一技能,比只绑定单一平台或单一规则格式的同类技能覆盖面更广。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
SKILL.md 内标注了与仓库其余子技能的联动关系(如发现的异常可升级到 CSOC 自动化子技能触发处置、可作为线索导入威胁狩猎子技能、检测结果可用于事件响应时间线构建),可与同仓库其他安全子技能配合使用。
10. 安装使用方式
# 方式一:仅安装本技能(全局)
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git /tmp/cybersec-skills
mkdir -p ~/.claude/skills
cp -r /tmp/cybersec-skills/skills/12-log-analysis ~/.claude/skills/
# 方式二:安装到项目级
cp -r /tmp/cybersec-skills/skills/12-log-analysis .claude/skills/
# 配套脚本用法
python scripts/log_parser.py --input /var/log/auth.log --format json --output parsed.json
python scripts/log_parser.py --input events.evtx --normalize ecs --output normalized.json
python scripts/anomaly_detector.py --logs parsed.json --baseline baseline.json --output anomalies.json
安装后重启 Claude Code 或重新加载会话使新技能生效;无需注册账号或配置 API key。触发方式为自然语言对话——询问“帮我解析这份 auth.log 找出暴力破解”或“写一条检测 DCSync 的 Sentinel KQL 查询”等即可自动激活。
11. 注意事项
- 技能本身不接入真实 SIEM 平台,产出的查询/规则需要用户自行粘贴到对应平台(Splunk/Elastic/Sentinel/QRadar)执行
log_parser.py的 EVTX 解析依赖用户另行安装python-evtx(SKILL.md 已注明),脚本本身的核心解析逻辑不依赖该包- Sigma 规则转换命令依赖用户另行安装
sigma-cli,技能本身不提供 - 仅验证与 Claude Code 的兼容性,与 Codex / OpenClaw / Hermes Agent 的兼容性未经验证