S1L3NC37/claude-code-cyber-defense-writeups
GitHub: S1L3NC37/claude-code-cyber-defense-writeups
记录使用 Claude 生态(Claude Code、MCP)进行蓝队安全防御实践的学习笔记合集,保留了真实的踩坑与排错过程。
Stars: 0 | Forks: 0
# claude-code-cyber-defense-writeups
这些文章是我在学习《AI Cyber Defense Ops》过程中的实践记录。这是一门关于如何使用 Claude 生态系统(Claude Code、Claude Desktop、MCP)进行蓝队安全工作的课程。
这些都是学习笔记,而不是经过润色的教程。我保留了其中走过的弯路、遇到的死胡同以及产生的疑问,因为弄清楚哪里出了问题以及为什么出错,才是学习中最有价值的部分。
## 实践记录
**[使用 Claude Code 构建我的第一个工具](building-my-first-tool-with-claude-code.md)**
一个 Sysmon 事件解析器,这是我初次体验 Claude Code 工作流的成果。涵盖了 context 文件、在编写代码前准备样本数据、计划模式、保存状态,以及一个本会默默返回空结果的命名空间陷阱。
**[使用 MCP 封装安全 CLI](wrapping-a-security-cli-with-mcp.md)**
围绕 Hayabusa 构建的、用于 EVTX 分析的 MCP 服务器,并同时连接到了 Claude Code 和 Claude Desktop。介绍了 MCP 架构和封装模式,还包含了四个出错的细节:一个宽松到无法起到任何约束作用的 schema、一个在零发现时依然报告扫描干净的解析器、一个课程未曾提及的配置拆分问题,以及一个 Windows 打包陷阱——它将 Desktop 配置文件隐藏在任何文档都未曾提及的地方。
**[学习如何使用 MCP 资源构建检测知识库](learning-to-build-a-detection-knowledge-base-with-mcp-resources.md)**
Resources 是 MCP 中只读的那一部分:位于 URI 处供 Claude 读取的数据,而不是它去调用的动作。本文介绍了四个用于公开 Sigma 规则和 ATT&CK 技术映射的 resource,以及两个用于读取这些 resource 的工具——它们能报告某个战术的覆盖率,并针对缺口建议规则。涵盖了定义 resource 的四个要素、如何设计 URI 方案以避免路由冲突、为什么 resource 不会出现在你最先想到去寻找的地方,以及当工具开始读取 resource 所公开的相同数据时会发生什么变化。最终完成的项目所报告的每一个数字,都建立在一个假设之上,而事实证明这个假设在三个不同的方面都不成立。
## 说明
截图存放在 `images/` 目录下。这里的所有内容都是在 Windows 环境下构建的,因此除非另有说明,路径和 shell 命令均默认使用 PowerShell。
标签:AI合规, AI应用, Claude Code, MCP, Sysmon, 学习笔记