红队AI技能市场:SpecterOpsSkills开源仓库全解读

admin 2026-09-07 04:20:40 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: SpecterOps开源红队AI技能市场仓库,含26个pluginfamily、79个skills、22个agent定义,覆盖C2开发、身份AD、侦察、社工钓鱼、平台tradecraft、逆向与报告流水线。红队知识正从博客工具形态转变为AIagent可加载执行的工作流,Fortra与Outflank等商业厂商直接参与贡献,防御侧需同步跟进。 综合评分: 88 文章分类: 红队,AI安全,安全工具,安全建设,实战经验


红队 AI 技能市场:SpecterOps Skills 开源仓库全解读

原创

Kyle Avery Kyle Avery

赛博生存指南

2026年9月5日 17:10 浙江

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

原文:https://www.outflank.nl/blog/2026/09/02/red-team-ai-skills/作者:Kyle Avery(Outflank / Fortra) 发布时间:2026-09-02 翻译模型:GLM-5.3

译介者按:2026-09-02,SpecterOps 开源发布了一个面向 offensive security 研究与红队作业的 AI skills marketplace,Outflank(Fortra 旗下)作为协作方在同日发文。本文全文译出 Outflank 这篇短文,并在译文之后附上译介方对这个仓库的拆解——截至 2026 年 8 月,它已包含 26 个 plugin family、79 个 skills、22 个可复用 agent 定义,覆盖 Cobalt Strike、Mythic、BloodHound、SCCM、社工钓鱼、三大平台 tradecraft、逆向与报告流水线。红队知识正在从「博客 + 工具 + 会议演讲」的形态,变成 AI agent 可以直接加载执行的工作流;对攻防两侧,这都是一件值得认真对待的事。

译文

Red Team AI Skills

今天,SpecterOps 发布了一个新的开源 skills marketplace,专门面向 offensive security 研究和红队作业https://specterops.io/blog/2026/09/02/specterops-skills/。过去几周我们一直在参与共建,也希望项目公开之后能有更多团队加入。首发就带上了 Fortra Cobalt Strike 和 Outflank C2 的插件。入口在这里:https://github.com/SpecterOps/skills

背景

前段时间我联系了几支以前合作过的红队,商量着做一个聚焦 offensive security 的公开 AI marketplace。灵感来自 Trail of Bits 的 marketplacehttps://github.com/trailofbits/skills,我想给 offensive security 也做一个类似的。这事一个人扛不动,于是又找了几位研究者商量一起推进。结果你猜怎么着——SpecterOps 告诉我,他们自己的同类项目已经快收尾了!这当然再好不过。SpecterOps 的开源出品向来靠谱,为了把这个 marketplace 做成现实,他们前期已经铺了大量工作。很感谢他们让我们赶上项目的最后冲刺阶段一起贡献;如今项目公开,Fortra 也会继续投入支持。

MCP、Skills 与 Plugins

说实话,一开始我也有点分不清 MCP 服务器、skills 和 plugins——三者的功能确实有重叠。我目前的理解是这样的:

  • MCP 服务器 负责把工具和数据交给 agent,服务跑在本地还是远程都行。除非涉及认证,一般会优先选 skills 而不是 MCP 服务器。
  • Skills 就是一个 Markdown 文件,里面装着可复用的指令、参考资料和示例,还能再捆绑更多 Markdown 文件、甚至脚本。
  • Plugins 把一个或多个 skills 连同 MCP 服务器打包,方便装进 Codex CLI、Claude Code 这类客户端。和 MCP、skills 不同,plugins 不是 vendor-agnostic 的。

SpecterOps 的 AI skills 仓库里有一大把 plugins,每个都盯着一门具体技术或一个具体场景。比如 c2-cobaltstrike 插件https://github.com/SpecterOps/skills/tree/main/plugins/c2-cobaltstrike,里面是写 Aggressor Script 和 Malleable C2 profile 的 skills;再比如 bloodhound 插件https://github.com/SpecterOps/skills/tree/main/plugins/bloodhound,连的是远程 MCP 服务器,附带的 skills 用来帮 LLM 把这套工具用对。

可复用的 Tradecraft

Trail of Bits 在一篇博客里把这事讲得很透https://blog.trailofbits.com/2026/03/31/how-we-made-trail-of-bits-ai-native-so-far/:AI skills marketplace 要做的,就是让专业能力可复用。红队 tradecraft 从来不缺好博客、好工具、好演讲,问题是这些内容 AI agent 消化不了。当然,skills 替代不了 operator——它的价值在于把红队工作流里能自动化的部分自动化掉,让人腾出手来做项目里最值钱的事:找到目标组织独有的缺口、绕过现代安全产品、拿下真正有意思的目标。

我们邀请红队员、恶意软件作者、安全研究员、逆向工程师,以及所有对 semi-autonomous 研究和作业感兴趣的人来逛这个仓库,往知识库里添砖加瓦。欢迎贡献新 plugins;把现有 skills 改对、补上 edge case、添加参考,或者用任何方式打磨一个现有 plugin,同样有价值。公开知识库,有社区参与才算好。这一切才刚开始!

Outflank 一直在扩充 Outflank Security Tooling(OSThttps://outflank.nl/services/outflank-security-tooling/)里的工具与技术——这是一大套 evasion 工具,让用户安全又省事地完成复杂任务。公开的 AI skills marketplace 我们会继续投入,同时一个带 OST 专属插件的私有 marketplace 也即将上线。想深入了解 OST 的各项能力,可以约一次专家演示。

译注:原文末尾 Schedule a Demo 为厂商商业入口,译文从略;文中「我们」均指 Outflank。


译介方解读:仓库里到底有什么、为什么重要

Outflank 这篇原文不长,更像一封「站台信」;真正的干货在它指向的两处——SpecterOps 同日发布的博客《Demystifying Agent Tradecraft: Introducing SpecterOps Skills》(作者 John Hopper,VP of Engineering),以及 GitHub 仓库本身。下面把两者拆开讲清楚。

一、规模与覆盖面:26 个 plugin family、79 个 skills、22 个 agent 定义

据 SpecterOps 发布博客,截至 2026 年 8 月,仓库包含 26 个 plugin family、79 个 skills、22 个可复用 agent 定义;其中 23 个 plugin 处于 active 状态,3 个还在 incubating(尚未形成可用、经过评审的能力)。这套 active / incubating 的生命周期标记,用来区分「可安装使用的工作流」与「仍在开发的方向」。(README 当前的生成目录为 25 个 plugin、21 个 agent 定义,与博客口径的微小差异来自仓库持续演进。)

代表性 plugin 一览(据仓库 README 目录归组):

| 方向 | plugin | 内容 | | — | — | — | | C2 开发 | c2-cobaltstrikec2-outflankc2 | Cobalt Strike 的 Aggressor Script、Sleep、BOF loader、Malleable C2 profile 开发;Outflank C2(OC2)的 BOF 脚本与事件驱动 bot 开发 | | C2 开发 | c2-mythicc2-extensions | Mythic implant 与 C2 profile 开发(agent 消息协议、payload 类型定义、listener 指南);Beacon Object File 开发与可复用 C2 扩展 | | 身份 / AD | bloodhound | BloodHound、AzureHound、GitHound / JamfHound / OktaHound 的 OpenGraph 攻击路径查询,含 BloodHound MCP 集成 | | 身份 / AD | ops-sccmops-adcsops-mssql 为 planned) | Microsoft Configuration Manager(SCCM)侦察与接管验证;ADCS 与 MSSQL 评估仍在规划中 | | 侦察 / OSINT | ops-reconnaissance | nmap 结果解析、OSINT 侦察、Shodan、服务枚举与暴露面发现 | | 社会工程 | social-engineering | 钓鱼借口(pretext)脑暴、钓鱼活动构建、钓鱼邮件 HTML、凭据收割落地页克隆、vishing | | 平台 tradecraft | tradecraft-windowstradecraft-mac / tradecraft-linux | Windows 执行、持久化与 COM 代理验证;macOS 初始访问与操作者验证;Linux 进程注入 | | 载荷 | payloads | Electron 载荷打包、安装持久化、审计与候选发现 | | 逆向 | reverse-engineering | Binary Ninja、Ghidra 的 MCP 辅助二进制分析 | | 报告 | report-draftingreport-timeline | finding 报告、Ghostwriter MCP、作战日志(oplog);多来源时间线摄取、整合与证据打包 | | 基础设施 | ops-infrastructureludus | SSH、隧道、防火墙与攻击性 IaC 攻击面;Ludus 靶场配置管理 | | 工程底座 | workflows-developmentcode-review-and-qa / go-review 等 | 开发脚手架、仓库卫生、代码评审、Web 应用 QA、Go 安全评审 |

安装面有三个:Codex(codex plugin marketplace add SpecterOps/skills,再在 /plugins 安装)、Claude Code(/plugin marketplace add SpecterOps/skills,再 /plugin install <plugin-name>@specterops-skills),以及只需要 skill 指令本身时的 npx skills add SpecterOps/skills --skill <skill-name>。BloodHound、Ghostwriter、Binary Ninja、Ghidra 这些 MCP 集成是显式依赖——仓库不再附带 MCP runner 或首启安装脚本,用户要自己部署对应 MCP 服务器并在客户端配置里声明,哪些数据跨越边界一目了然。这个「集成必须显式」的决定,本身就是一种安全设计。

二、为什么是现在:「MCP 设计就是上下文设计」

SpecterOps 在发布博客里交代了这套仓库的思想来源,两条都出自他们自己的 MCP 实践:

其一,Matthew Nickerson 复盘 BloodHound MCP 一年实战https://specterops.io/blog/2026/06/18/bloodhound-mcp-one-year-later-what-i-learned-about-mcps-models-and-context/后发现:暴露更多工具并不会自动造就更强的分析师——改进后的设计反而用了更小的工具目录、可恢复的错误、领域参考资料,以及「引导工作流而非一次教完整个领域」的提示词。他的总结是一句话:MCP design is context design

其二,Kaleb Pomeroy 在为 BloodHound 设计面向 agent 的 MCP 接口https://specterops.io/blog/2026/07/28/designing-an-mcp-server-for-ai-agents-bloodhound-hunter/时得出互补结论:给 agent 的工具应该围绕用户意图塑形,而不是照搬后端 API 端点;关键问题不只是 agent「能调用什么」,而是它「接下来应该做什么」。

skills 仓库把这两条经验从单个产品推广到整个领域:一个设计良好的 skill,为特定任务提供恰好够用的上下文、在需要时指向更深的材料、并定义清楚「什么算完成」。这与本仓库此前译介的《驾驭 LLM Harness:编排层比模型本身更重要》是同一条脉络——LLM 工作流的上限不在模型,而在编排层;skills 就是编排层中「可复用、可评审」的那部分。

仓库的治理也按「维护一个软件项目」的标准来:每个 PR 会被检查元数据一致性、内部引用失效、可移植性问题、secret 暴露、不安全的仓库结构、过期生成文件,以及打包可执行物的来源(provenance);维护模型有六条原则——从业者主导的贡献(模型可以辅助起草,但材料必须由懂领域的人评审并负责)、显式的生命周期与归属、效用与风险双重评审、尽量可移植的多客户端设计、可复现的维护(本地检查与 CI 一致)、透明的局限声明(需要凭据、外部工具、特定操作系统、人工审批时必须写明)。

三、这件事为什么重要

其一,红队知识的形态变了。 tradecraft 此前以博客、工具、会议演讲的形态存在——对人类高效,对 agent 不可消化。skills 把「老手会先看什么、哪些参考重要、什么需要审批、怎么验证结果」压缩成 agent 可加载的工作流。知识第一次以机器可执行的形态沉淀下来,而且是通过公开评审的社区仓库,而不是每个人各自私藏的 prompt。

其二,offensive security 的 agent 化到了商业临界点。 Fortra(Cobalt Strike 的母公司)与 Outflank 以厂商身份直接贡献 C2 插件——c2-cobaltstrike 与 c2-outflankc2 都在首发清单里——这不是社区玩票,而是商业红队工具厂商把「AI 辅助运作」当作产品能力的一部分。Outflank 预告的 OST 私有 marketplace 说得更直白:AI 集成会成为商业红队工具的卖点。SpecterOps 博客还专门致谢了 Kyle Avery 的领域专长贡献——也就是本文原作者。

其三,防御一侧必须同步跟上。 同一套东西降低的是「把 tradecraft 用起来」的门槛,对授权红队是效率,对未授权攻击者同样是效率。三个具体关注点:

  • 攻击面镜像tradecraft-windowstradecraft-linuxtradecraft-macpayloadssocial-engineering 这些 plugin,本身就是一份现成的进攻能力清单。蓝队可以逐条对照自家检测覆盖——这也正是 SpecterOps 的初衷(他们的自我定位就是 demystify adversary tradecraft,攻防两侧都在服务范围)。
  • 供应链风险:skills marketplace 天然继承 MCP 生态的投毒面(命名混乱、仓库投毒、影子服务器、rug pull,见本仓库《炫酷的工具,简单的校验》一篇的拆解)。安装第三方 plugin 前应逐条审读 SKILL.md 与捆绑脚本;Outflank 原文特意强调 plugins 不像 MCP 与 skills 那样 vendor-agnostic——它们直接装进你的客户端。SpecterOps 用 CI 检查 secret 暴露与可执行物来源、用六条维护原则兜底,这种审慎值得所有 marketplace 效仿,但最终把关人仍是安装者自己。
  • 智能体遏制:让 agent 真正跑起这些 skills(尤其是 tradecraft、payloads 类)的环境,需要与能力匹配的隔离与审批——CrowdStrike 七层智能体遏制架构(本仓库 2026-08-06 译介)是现成的参照系。

四、与 Trail of Bits marketplace 的对照

Trail of Bits 在 2026 年 3 月率先开源了自己的 skills 仓库https://github.com/trailofbits/skills,并用一篇《How we made Trail of Bits AI-native (so far)》https://blog.trailofbits.com/2026/03/31/how-we-made-trail-of-bits-ai-native-so-far/讲清了「让专业能力可复用」的动机。两者形态相似、侧重互补:Trail of Bits 一侧偏防御与工程审计,SpecterOps 这个是目前进攻侧规模最大、厂商背书最实的集合。Outflank 原文的「背景」一节讲的正是这段从「想自立门户」到「加入共建」的插曲。

五、怎么开始

  • Claude Code 用户:/plugin marketplace add SpecterOps/skills,然后 /plugin install <plugin-name>@specterops-skills(本地开发用路径添加亦可);
  • Codex 用户:codex plugin marketplace add SpecterOps/skills,在 /plugins 里安装;
  • 只想要某个 skill 的指令:npx skills add SpecterOps/skills --list 列出后按名安装;
  • 想贡献:从仓库 CONTRIBUTING.md 开始,新 plugin、新接口、发布面与许可决策先开 issue;修 skill、补 edge case、加参考同样受欢迎。

对红队工程师,一个务实的起步路径是:先装与自己日常栈最相关的一个 plugin(比如 Cobalt Strike 用户装 c2-cobaltstrike、AD 方向装 bloodhound),把它当「资深同事的检查清单」用一两周,再决定要不要深入。skills 不替你做判断,但它能把「容易忘的步骤」和「领域里最好的参考」钉在你手边。

参考

  • Red Team AI Skills — Outflank:https://www.outflank.nl/blog/2026/09/02/red-team-ai-skills/
  • Demystifying Agent Tradecraft: Introducing SpecterOps Skills — SpecterOps:https://specterops.io/blog/2026/09/02/specterops-skills/
  • SpecterOps/skills — GitHub:https://github.com/SpecterOps/skills
  • trailofbits/skills — GitHub:https://github.com/trailofbits/skills
  • How we made Trail of Bits AI-native (so far) — Trail of Bits Blog:https://blog.trailofbits.com/2026/03/31/how-we-made-trail-of-bits-ai-native-so-far/
  • BloodHound MCP, One Year Later — SpecterOps:https://specterops.io/blog/2026/06/18/bloodhound-mcp-one-year-later-what-i-learned-about-mcps-models-and-context/
  • Designing an MCP Server for AI Agents: BloodHound Hunter — SpecterOps:https://specterops.io/blog/2026/07/28/designing-an-mcp-server-for-ai-agents-bloodhound-hunter/
  • Outflank Security Tooling(OST)— Outflank:https://outflank.nl/services/outflank-security-tooling/

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:赛博生存指南 Kyle Avery Kyle Avery《红队 AI 技能市场:SpecterOps Skills 开源仓库全解读》

评论:0   参与:  0