Install
openclaw skills install @43622283/li-emergency-response-modProvides structured, evidence-driven corporate emergency response with single or multi-agent modes for efficient incident management and compliance.
openclaw skills install @43622283/li-emergency-response-mod本 Skill 支持两种模式:
核心吸收:
memory/working/current_session.json)优先将事件归入以下一类或多类:
若无法归类,先按 triage 做"证据固定 + 范围界定",不要急于处置。
可优先参考:
playbooks/常见事件处置速查.mdplaybooks/Linux应急响应现场手册.mdplaybooks/Windows应急响应现场手册.mdplaybooks/AI基础设施应急响应手册.md(新增)playbooks/善后与横向定损检查单.md推荐阶段:
detect:告警接收与初筛(是否真实事件)triage:范围界定、证据收集、初步根因假设contain:最小影响隔离(网关/EDR 优先)eradicate:清除与加固(补丁/配置/凭据/持久化清理)recover:恢复业务、验证无残留postmortem:复盘与进化(候选经验→审核→合并)report:交付报告与改进项进入/退出门槛(示例):
python3 scripts/note.py --phase triage \
--set incident_name="2026Q2-疑似挖矿告警" \
--set scope="srv-01,10.0.0.0/24,example.com" \
--set rules="最小影响+先取证后处置+关键动作需HITL确认"
python3 scripts/note.py "验证:发现异常高CPU进程,疑似挖矿" --phase triage \
--action verify --verdict pass --reason "cpu-anomaly" \
--tool ssh --target "srv-01" --evidence "./evidence/top.txt"
python3 scripts/note.py --ioc-ip "1.2.3.4" --ioc-domain "bad.example" \
--timeline "2026-04-29 10:21:00 发现异常外联到 1.2.3.4:443"
python3 scripts/note.py --severity high --timezone Asia/Shanghai \
--source edr --source siem --stakeholder "应急负责人" --stakeholder "系统负责人" \
--asset "srv-01" --asset "10.0.0.12" --asset "支付业务"
满足任一条件必须先询问确认:
询问必须包含:动作、影响面、可回滚方式、预期收益、替代方案。
python3 scripts/loop_detector.py
将输出的 Advisor 模板粘贴给 AI,要求其重写 3-6 步 TodoList(每步含 VBR 验证点与风险提示)。
python3 scripts/generate_report.py --out reports/ir-report.md
会同时生成:
reports/ir-report.mdreports/timeline.md报告中会重点输出:
python3 scripts/retrospect_ir.py --limit 5
python3 scripts/apply_updates_ir.py --list
python3 scripts/apply_updates_ir.py --ids cand-... --reviewer "应急负责人"
你可以把 CTF 应急题当作“低成本、可复现的桌面演练”:流程与方法复用真实应急,但输出目标变为“回答题目问题/提交 flag”。
本 Skill 通过mode=ctf+flags[]支持将“解题产出”纳入同一套 WAL/证据链/复盘进化体系。
python3 scripts/note.py --mode ctf --flag-format "flag{...}" --phase triage \
--set incident_name="Solar-IR-CTF-题目名" \
--set scope="给定镜像/pcap/日志包" \
--set rules="先取证后处置+答案必须可复现+低噪声记录"
建议把“题目=答案”写进 WAL:
python3 scripts/note.py --flag "问题1=flag{...}" --evidence "./evidence/q1-proof.txt"
python3 scripts/note.py --flag "攻击者IP=10.0.100.22" --evidence "./evidence/accesslog-snippet.txt"
见:playbooks/CTF应急题解题模板.md
CTF 题结束后同样可以生成报告与时间线(便于复盘/教学):
python3 scripts/generate_report.py --out reports/ir-ctf-report.md
适用场景:复杂事件处理、团队协作、需要并行分析、大规模应急响应
系统支持两种模式:
| 智能体 | 角色 | 职责 |
|---|---|---|
| IC Agent | 指挥官 | 全局决策、资源调度、HITL审批 |
| Analyst Agent | 分析师 | 技术研判、证据分析、IOC提取 |
| Scribe Agent | 记录员 | WAL记录、证据管理、报告生成 |
| Advisor Agent | 顾问 | 循环检测、纠偏建议、最佳实践推荐 |
| Forensics Agent | 取证专家 | 证据收集、内存/磁盘取证 |
| Threat Intel Agent | 威胁情报专家 | IOC丰富、威胁情报查询 |
| Recovery Agent | 恢复专家 | 恢复计划制定与执行 |
| Compliance Agent | 合规专家 | 合规检查、监管报告 |
from multi_agent.framework.agent_framework import Orchestrator
async def main():
# 创建协调器
orchestrator = Orchestrator()
await orchestrator.initialize()
# 创建会话
session_id = await orchestrator.create_session("应急响应事件")
# 创建智能体
await orchestrator.spawn_agent("ic_agent", "multi_agent/agents/ic_agent.yaml")
await orchestrator.spawn_agent("analyst_agent", "multi_agent/agents/analyst_agent.yaml")
await orchestrator.spawn_agent("scribe_agent", "multi_agent/agents/scribe_agent.yaml")
# 运行工作流
await run_incident_response(orchestrator, session_id)
单智能体模式:
Task 1 (5分钟) → Task 2 (10分钟) → Task 3 (8分钟)
总耗时:23分钟
多智能体模式:
Task 1 (Agent A, 5分钟) ┐
Task 2 (Agent B, 10分钟)├→ 汇总 (2分钟)
Task 3 (Agent C, 8分钟) ┘
总耗时:12分钟(节省48%)
在多智能体模式下,HITL流程更加完善:
# 并行收集证据和分析
tasks = [
Task(task_type="collect_evidence", priority=Priority.HIGH),
Task(task_type="analyze_logs", priority=Priority.HIGH),
Task(task_type="enrich_iocs", priority=Priority.MEDIUM)
]
# 并行提交到不同智能体
for task in tasks:
await orchestrator.task_router.submit_task(task)
await orchestrator.task_router.route_task(task)
# 等待结果汇总
results = await wait_for_all_tasks(tasks)
当多个Analyst Agent提出不同结论时:
所有智能体配置文件位于:multi_agent/agents/
# 示例:ic_agent.yaml
name: ic_agent
role: Incident Commander
capabilities:
- risk_assessment
- decision_making
- coordination
hitl_policy:
triggers:
- action_type: host_isolation
timeout: 300
标准应急响应工作流:multi_agent/workflows/standard_ir.yaml
包含完整的阶段转换、任务分配、HITL流程。
单机部署(适合小型团队):
python multi_agent/framework/agent_framework.py
Docker部署(适合生产环境):
docker-compose up -d
Kubernetes部署(适合大规模部署):
kubectl apply -f kubernetes/deployment.yaml
# 监控智能体状态
async def monitor_agents():
while True:
for agent_id, agent in orchestrator.agents.items():
print(f"{agent_id}: {agent.state.value}")
await asyncio.sleep(30)
multi_agent/ARCHITECTURE.mdmulti_agent/DEPLOYMENT_GUIDE.mdmulti_agent/workflows/standard_ir.yamlmulti_agent/agents/*.yaml推荐使用:
单智能体即可:
| 场景 | 推荐模式 | 原因 |
|---|---|---|
| 日常应急响应 | 单智能体 | 简单快速 |
| CTF应急题 | 单智能体(CTF模式) | 单人解题 |
| 复杂入侵事件 | 多智能体 | 需要并行分析 |
| 勒索事件 | 多智能体 | 需要多专家协作 |
| 团队演练 | 多智能体 | 模拟真实协作 |
| AI基础设施事件 | 多智能体 | 需要专业智能体 |
本Skill设计为高度可扩展:
详见:IMPROVEMENT_ROADMAP.md