SkillsScout
SECURITY-COMPLIANCE / 安全与合规

12-log-analysis-masriyan-claude-code-cybersecurity-skill

收录日期 2026-08-07·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
8
安全性
8
7.0SCOUT SCORE

1. 基本信息

项目 内容
名称 12-log-analysis-masriyan-claude-code-cybersecurity-skill
作者/维护者 Masriyan(个人开发者)
来源链接 https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill/tree/main/skills/12-log-analysis
许可证 MIT(GitHub API)
GitHub Stars 285(所属合集仓库整体,GitHub API;不代表本技能个体热度,见下方说明)
Forks 50(GitHub API)
最新版本 3.0.0(SKILL.md front matter)
安装方式 复制 skills/12-log-analysis/ 目录到 ~/.claude/skills/(全局)或 .claude/skills/(项目级)

所属仓库 Claude-Code-CyberSecurity-Skill 是一个含 19 个编号子目录的合集市场(各子技能可被独立寻求,如威胁狩猎、云安全、GRC 合规等各自成条),本技能是其中面向“日志分析与 SIEM 集成”的一条,整体仓库的 285 stars 不代表本子技能自身热度。

2. 功能介绍与亮点

12-log-analysis 是一个跨平台安全日志分析与检测规则构建技能,覆盖五大能力:

v3.0(2026 更新)新增 OCSF/ECS 归一化、Sigma 关联规则扩展、检测即代码(CI 中做规则单元测试与后端转换)、UEBA 用户行为基线分析等较新的检测工程实践内容。配套脚本 log_parser.py(解析日志/EVTX)与 anomaly_detector.py(统计异常检测)均为纯本地文件读写工具,不做任何网络请求。

3. 适用场景

所属分类:安全与合规

适合需要跨多个 SIEM 平台构建检测查询、但缺少专职检测工程团队支持的场景:安全分析师需要把同一条检测逻辑同时落到 Splunk/Elastic/Sentinel/QRadar 四个平台;SOC 团队需要把可疑日志样本快速转成 Sigma 规则或关联规则;工程师需要一次性获取 Windows/Linux 关键日志事件的排查参考,而不必分别查阅四个平台各自的文档。

4. 跨 Agent 兼容性

5. 推荐理由

多数日志分析类技能只绑定单一 SIEM 平台(如只做 Splunk 或只做 Sigma 转换),这个技能把 Splunk SPL、Elastic KQL/EQL、Sentinel KQL 三种原生查询语法、Sigma 规则编写与跨后端转换、关联规则开发、统计异常检测方法论整合进一条工作流,且给出的攻击检测查询直接命中 Pass-the-Hash、DCSync、Kerberoasting 等具体技术,配套脚本纯本地运行、边界清晰,适合需要跨平台产出检测内容、但没有专职检测工程团队支持的安全从业者上手。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库整体 285 stars,该数字属整个合集,不代表本子技能自身热度;检索 Snyk、TimOnWeb 两篇“Claude 安全技能盘点”文章均未提及本技能或其所属仓库,未找到本子技能的独立第三方评价
可用性 8 SKILL.md 约 436 行/15,876 字节,含 5 大能力模块的可直接执行查询与命令、两个可运行脚本(log_parser.py/anomaly_detector.py)及用法示例;仓库最近一次推送为 2026-07-18;声明依赖 pandas pyyaml python-dateutil,但实测两个脚本仅使用 Python 标准库(argparse/json/re 等),文档声明的依赖比实际所需略多
安全性 8 详见下方检查清单

安全检查清单

  1. shell 命令与权限范围:配套脚本 log_parser.pyanomaly_detector.py 均不调用 subprocess/os.system,只做本地文件的读写(open()),权限范围限于用户通过命令行参数指定的输入输出路径
  2. 运行时联网:无——两个脚本均不含任何网络请求(socket/urllib/requests 均未出现)
  3. API key/凭据:不涉及,脚本无需任何凭据即可运行
  4. 可疑指令:未发现 prompt injection 或混淆代码迹象;SKILL.md 中的查询语句均为面向用户自有 SIEM 平台的标准检索语法
  5. 作者/组织信誉:个人开发者 Masriyan,非官方/一线机构(officialno);仓库 0 未关闭 issue,MIT 协议下代码可审计
  6. License:MIT,明确
  7. 最近维护时间:2026-07-18 推送,约 3 周前,非弃置项目

综合评分 = (5 + 8 + 8) / 3 = 7.0

7. 跟同类 Skills 相比的优势

项目 定位 与本技能的差异
Splunk Security Log Analysis(mcpmarket.com 收录的独立 Claude Code Skill) 专注 Splunk SPL 查询与 SIEM 关联分析,面向事件响应者与威胁狩猎人员重建攻击时间线 仅覆盖 Splunk 单一平台,不含 Elastic/Sentinel/QRadar 原生语法、Sigma 规则编写或异常检测统计方法论
Sigma Threat Hunting(mcpmarket.com「AI Forensics」收录) 把 Sigma 检测规则应用到日志、转换为 Splunk/Elasticsearch/grep 三种后端查询 以 Sigma 规则应用为中心,覆盖后端比本技能少一个(无 QRadar/Sentinel 原生语法),且不含日志解析(EVTX)、关联规则开发或统计异常检测能力
06-threat-hunting(同仓库姊妹技能) IOC 提取、ATT&CK 映射、狩猎假设构建 面向“主动狩猎假设生成”,与本技能面向“被动日志解析+检测查询构建”视角互补而非重叠

本技能的差异化在于四平台(Splunk/Elastic/Sentinel/QRadar)原生查询语法 + Sigma 规则 + 关联规则 + 统计异常检测四类产出整合进单一技能,比只绑定单一平台或单一规则格式的同类技能覆盖面更广。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

SKILL.md 内标注了与仓库其余子技能的联动关系(如发现的异常可升级到 CSOC 自动化子技能触发处置、可作为线索导入威胁狩猎子技能、检测结果可用于事件响应时间线构建),可与同仓库其他安全子技能配合使用。

10. 安装使用方式

# 方式一:仅安装本技能(全局)
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git /tmp/cybersec-skills
mkdir -p ~/.claude/skills
cp -r /tmp/cybersec-skills/skills/12-log-analysis ~/.claude/skills/

# 方式二:安装到项目级
cp -r /tmp/cybersec-skills/skills/12-log-analysis .claude/skills/

# 配套脚本用法
python scripts/log_parser.py --input /var/log/auth.log --format json --output parsed.json
python scripts/log_parser.py --input events.evtx --normalize ecs --output normalized.json
python scripts/anomaly_detector.py --logs parsed.json --baseline baseline.json --output anomalies.json

安装后重启 Claude Code 或重新加载会话使新技能生效;无需注册账号或配置 API key。触发方式为自然语言对话——询问“帮我解析这份 auth.log 找出暴力破解”或“写一条检测 DCSync 的 Sentinel KQL 查询”等即可自动激活。

11. 注意事项