
Anthropic-Cybersecurity-Skills 云攻击仿真实战Stratus Red Team 命令参考与 warmup-detonate-revert-cleanup 生命周期详解【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以开源仓库 Anthropic-Cybersecurity-Skills 中「emulating-cloud-attacks-with-stratus-red-team」技能api-reference.md为核心完整讲解 Stratus Red Team 的命令体系、技术目录过滤、状态机与配置方式并结合仓库配套的 agent.py 自动化脚本演示如何在 AWS/Azure/GCP/Kubernetes 上执行可重复、可回滚的云攻击仿真与检测验证。读完本文你将掌握list/show/warmup/detonate/revert/cleanup/status全命令链并能在自己授权的实验环境中跑通一次完整的紫队Purple Team演练。一、Stratus Red Team 是什么Stratus Red Team 是 Datadog 维护的开源工具被社区称为「云的 Atomic Red Team」。它是一个自包含的 Go 二进制以编程方式「引爆」detonate针对 AWS、Azure、GCP 和 Kubernetes 的细粒度、有完整文档的进攻技术随后可干净地回滚revert并移除cleanup它创建的一切资源。它不是一个完整的利用框架而是为检测工程与紫队演练而生的每项技术都映射到 MITRE ATTCK 战术并附有它生成的云 API 调用的精确描述蓝队借此确认自己的 CloudTrail / GuardDuty / Sentinel / Falco 检测规则是否真正触发。在本仓库中该技能位于 skills/emulating-cloud-attacks-with-stratus-red-team/属于 Cloud Security 领域映射了 NIST CSF 2.0 的DE.CM-01网络与网络服务被监控以发现潜在不利事件以及 MITRE ATTCK 的T1078有效账户等战术。二、安装与身份确认2.1 三种安装方式方式命令Go 源码安装需 Go 1.23go install -v github.com/datadog/stratus-red-team/v2/cmd/stratuslatestHomebrewbrew tap datadog/stratus-red-team https://github.com/DataDog/stratus-red-team后brew install datadog/stratus-red-team/stratus-red-teamDockerdocker run --rm -v $HOME/.stratus-red-team/:/root/.stratus-red-team/ -e AWS_ACCESS_KEY_ID -e AWS_SECRET_ACCESS_KEY -e AWS_SESSION_TOKEN ghcr.io/datadog/stratus-red-team listDocker 方式需把宿主的~/.stratus-red-team/状态目录挂载进容器并把 AWS 环境变量透传进去。Terraform 已内嵌在二进制中无需单独安装但首次 warmup 需要出网 HTTPS 以下载 provider 插件。2.2 引爆前的身份验证Stratus 使用你登录的标准云 SDK 凭据链运行因此它拥有的权限就是你认证身份的权限# AWS —— 引爆前务必确认身份 export AWS_PROFILEstratus-lab aws sts get-caller-identity # Azure az login # GCP gcloud auth application-default login # Kubernetes kubectl config current-context只应在专用、非生产的实验室账户/订阅中运行因为技术会创建真实资源并产生账单。三、生命周期命令参考核心references/api-reference.md给出了完整的命令清单这是 Stratus 的骨架。每一项技术都有确定性的生命周期先用内嵌 Terraform 预置所需基础设施warmup再执行恶意动作detonate可选地revert副作用以便再次引爆最后cleanup移除预置基础设施。命令说明stratus list列出全部可用攻击技术stratus list --platform aws按平台过滤aws、azure、gcp、kubernetes、eksstratus list --mitre-attack-tactic credential-access按 MITRE ATTCK 战术过滤stratus show technique-id打印某技术的完整描述与引爆detonation细节stratus warmup technique-id只预置前置基础设施Terraform不发起攻击stratus detonate technique-id执行攻击动作如需会自动隐式 warmupstratus detonate id --force强制在引爆前重新 warmupstratus status显示所有技术的生命周期状态COLD/WARM/DETONATEDstratus revert technique-id撤销引爆副作用保留前置条件stratus cleanup technique-id移除某项技术的前置基础设施stratus cleanup --all移除 Stratus 曾预置的全部基础设施stratus version打印 Stratus Red Team 版本因为前置条件和攻击动作是解耦的你可以反复引爆同一技术来迭代检测规则而无需重新预置资源。四、状态与配置配置项值状态目录~/.stratus-red-team/存放 Terraform 二进制、provider 插件、逐技术状态AWS 凭据标准 AWS SDK 链AWS_PROFILE、AWS_ACCESS_KEY_ID/AWS_SECRET_ACCESS_KEY/AWS_SESSION_TOKENAzure 凭据az login/ Azure SDK 环境链GCP 凭据Application Default Credentialsgcloud auth application-default loginKubernetes当前活跃的kubectlcontext / kubeconfig状态目录保存 Terraform 状态在 cleanup 完成前必须保留否则可能遗留资源。务必使用实验室身份运行绝不要用生产凭据。生命周期状态机状态含义COLD未预置任何前置条件无需清理WARM前置条件已预置但尚未引爆DETONATED已执行攻击动作存在副作用五、技术目录与示例 IDStratus 的技术 ID 采用平台.战术.动作三段式命名。api-reference.md列举了以下代表性技术技术 ID战术aws.credential-access.ec2-steal-instance-credentialsCredential Access凭据访问aws.persistence.iam-create-admin-userPersistence持久化aws.exfiltration.ec2-share-ebs-snapshotExfiltration数据外泄aws.discovery.ec2-enumerate-from-instanceDiscovery发现gcp.persistence.create-admin-service-accountPersistence持久化azure.execution.vm-custom-script-extensionExecution执行k8s.persistence.create-admin-clusterrolePersistence持久化结合 standards.md 的映射这些技术对应 ATTCK 云战术例如aws.exfiltration.ec2-share-ebs-snapshot对应T1530云存储数据、aws.persistence.iam-create-admin-user对应T1098账户操纵、discovery 类对应T1580云基础设施发现。六、完整实战工作流结合 SKILL.md 与 agent.py6.1 手动全流程# 1. 确认身份并浏览目录 aws sts get-caller-identity stratus list stratus list --platform aws stratus list --mitre-attack-tactic credential-access # 2. 引爆前先查看技术详情 stratus show aws.credential-access.ec2-steal-instance-credentials # 3. Warmup 预置基础设施 stratus warmup aws.credential-access.ec2-steal-instance-credentials stratus status # 应为 WARM # 4. 引爆隐式 warmup--force 可强制重新 warmup stratus detonate aws.credential-access.ec2-steal-instance-credentials stratus detonate aws.persistence.iam-create-admin-user --force # 5. 核对状态并拉取遥测 stratus status aws cloudtrail lookup-events \ --lookup-attributes AttributeKeyEventName,AttributeValueCreateAccessKey \ --max-results 10 # 6. 验证检测以 GuardDuty 为例 aws guardduty list-findings --detector-id $DETECTOR_ID \ --finding-criteria {Criterion:{updatedAt:{GreaterThanOrEqual:$(date -d -1 hour %s)000}}} # 7. Revert 副作用保留前置条件以再次引爆 stratus revert aws.credential-access.ec2-steal-instance-credentials stratus detonate aws.credential-access.ec2-steal-instance-credentials # 8. 清理全部基础设施并确认回到 COLD stratus cleanup aws.credential-access.ec2-steal-instance-credentials stratus cleanup --all stratus status6.2 检测-验证映射引爆后应按下表将遥测与检测规则配对端到端确认「数据源 → SIEM → 告警工单」链路若未触发即发现覆盖缺口应记录后再清理技术预期遥测待验证的检测aws.credential-access.ec2-steal-instance-credentialsCloudTrail 中从非 EC2 IP 使用实例角色凭据GuardDutyUnauthorizedAccess:IAMUser/InstanceCredentialExfiltrationaws.persistence.iam-create-admin-userCreateUserAttachUserPolicyAdministratorAccessCloudTrail/Sentinel 对管理员策略附加的规则aws.exfiltration.ec2-share-ebs-snapshotModifySnapshotAttribute共享给外部账户GuardDutyExfiltration:EC2/...或自定义规则aws.discovery.ec2-enumerate-from-instance来自实例角色的Describe*爆发式调用枚举爆发检测6.3 用 agent.py 程序化驱动覆盖测试仓库的 scripts/agent.py 把上述生命周期封装成了可脚本化的 CLI核心逻辑在lifecycle()函数中按 warmup → detonate →可选 revert→ cleanup 顺序调用subprocess驱动stratus命令并解析list输出中的技术 ID判断依据是形如aws.persistence.iam-create-admin-user且包含至少两个点的 token。# 列出匹配技术 python scripts/agent.py --list --platform aws # 引爆单个技术并清理 python scripts/agent.py --technique aws.credential-access.ec2-steal-instance-credentials --detonate --cleanup # 按平台 战术批量引爆并清理覆盖度测试 python scripts/agent.py --platform aws --tactic credential-access --detonate --cleanup脚本支持参数--platformaws|azure|gcp|kubernetes|eks、--tacticMITRE 战术如credential-access、可重复的--technique、--detonate、--revert、--cleanup与--json输出 JSON 汇总。若被中断脚本会提示运行stratus cleanup --all清除残留基础设施。注意 agent.py 需要stratus二进制在PATH中由require_stratus()检查并对每条stratus子命令设置了 900 秒超时。七、Go SDK 程序化使用除了 CLIStratus 还暴露了 Go 包github.com/datadog/stratus-red-team/v2/pkg/stratus/runner可嵌入到自研工具中以编程方式对技术执行 warmup、detonate、revert 和 cleanup——适合把云攻击仿真集成进 CI 流水线或紫队自动化平台。八、成本与安全注意事项部分技术会预置计费资源EC2 实例、EBS 快照。每次测试后务必运行stratus cleanup --all并用stratus status确认全部技术回到 COLD。绝不要用生产凭据运行 Stratus使用专用实验室账户/订阅。保留~/.stratus-red-team/状态目录直至 cleanup 完成否则可能遗留孤儿资源。本技能仅限授权安全测试与检测验证对未授权系统使用非法。九、验收清单Stratus 已安装且stratus list返回技术目录已通过sts get-caller-identity或等价命令确认目标云身份引爆前用stratus show检查过技术warmup 完成且状态为 WARM引爆完成且状态为 DETONATED在 CloudTrail/GuardDuty/SIEM 中定位到生成的遥测检测规则确认触发或已记录覆盖缺口技术已 revert 并再次引爆以确认可重复性已运行stratus cleanup --all且全部技术状态为 COLD账户中无遗留计费资源十、延伸阅读本仓库其他相关资源可辅助你构建完整的云检测验证闭环技能主文档 SKILL.md完整的工作流、前置条件与验收标准标准与框架映射 standards.mdNIST CSF 2.0 与 MITRE ATTCK 映射详情自动化脚本 agent.py批量覆盖度测试的参考实现ATTCK Navigator 层可视化查看本仓库各技能对 ATTCK 矩阵的覆盖可通过 mappings/README.md 的说明导入 NavigatorATTACK_COVERAGE.md仓库级 ATTCK 覆盖统计【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考