npx claudepluginhub funnywolf/agentic-soc-platform --plugin ASPThis skill uses the workspace's default tool permissions.
当用户要在 ASP 中进行 SIEM 调查时,使用这个 skill。这个 skill 应该指导搜索策略和证据收集。
Investigates ASP SIEM logs with schema exploration to find indices/fields, keyword searches by IOCs, and adaptive queries for exact filters/aggregations. Use for structured hunts or evidence from alerts.
Executes threat hunting queries using SentinelOne PowerQuery on Singularity Data Lake, explains pipeline syntax, manages time ranges with get_timestamp_range and iso_to_unix_timestamp, analyzes results.
Investigates security incidents using Splunk Enterprise Security and SPL to correlate Windows event logs, firewall, proxy, and authentication data for timeline reconstruction and anomaly detection.
Share bugs, ideas, or general feedback.
当用户要在 ASP 中进行 SIEM 调查时,使用这个 skill。这个 skill 应该指导搜索策略和证据收集。
siem_explore_schema。siem_keyword_search。siem_adaptive_query。get_current_time,从返回的本地时间加时区推导出可用的 UTC 范围。siem_explore_schema。siem_keyword_search。get_current_time,从返回的本地时间加时区推导出可用 UTC 范围,再继续。siem_adaptive_query。index_name;否则先广泛搜索或先探索 schema。@timestamp。siem_explore_schema()。siem_explore_schema(target_index=<index>)。Z 结尾。siem_keyword_search。index_name、UTC 时间范围,以及至少一个精确过滤条件或明确聚合目标。aggregation_fields。siem_adaptive_query。首选优化动作:
index_name。siem_adaptive_query。在有帮助时使用这些模式:
IOC pivot:从一个 IOC 开始,然后从返回记录中添加主机、用户、进程或动作。Alert follow-up:用告警 artifact 加告警时间窗口搜索,然后围绕首次和最后出现时间收紧。User activity check:从用户名加窄时间范围开始,然后 pivot 到源 IP、主机和动作。Infrastructure pivot:从 IP 或主机名开始,然后 pivot 到相关用户、进程和目标。满足以下任一条件时停止优化:
始终解释搜索的含义,而不只是它返回了什么。
首选回复结构:
all| Backend | Status | Total Hits | Index Distribution | Meaning |
|---|
index_name。Z。siem_explore_schema。