Hypotesedrevet threat hunting
Tag udgangspunkt i en teori
Hypotesedrevet threat hunting er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Start med en teori
Hypotesedrevet trusselsjagt begynder med en specifik, efterprøvbar teori om, hvordan en angriber muligvis opererer i dit miljø.
En klar hypotese gør en åben søgning til en fokuseret undersøgelse.
Hvad kendetegner en god hypotese
En god hypotese er specifik, efterprøvbar og velunderbygget af data, du rent faktisk kan indsamle.
- Dårlig: Angribere er måske på vores netværk.
- God: En angriber bruger planlagte opgaver til at opnå vedvarende adgang på arbejdsstationer.
Hvor hypoteser kommer fra
Hypoteser udspringer af trusselsinformation, nylige hændelser, MITRE ATT&CK-rammeværket eller viden om dine egne svage punkter.
Hvis du læser om en kampagne, der rammer din branche, er det et oplagt udgangspunkt for en jagt.
Formulér det som et spørgsmål
Omdan hypotesen til et spørgsmål, som dine data kan besvare.
Hvert spørgsmål svarer til en forespørgsel mod logge eller telemetri.
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?Identificér de data, du har brug for
Før du opretter forespørgsler, skal du angive de datakilder, der kan be- eller afkræfte hypotesen.
For planlagte opgaver har du brug for logge over procesoprettelse og de relevante systemhændelses-id'er.
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themOpret forespørgsel og indsaml
Kør fokuserede forespørgsler for at hente de relevante hændelser. Hold omfanget snævert, så du ikke drukner i støj.
En SIEM-forespørgsel udtrykker jagtspørgsmålet i en søgbar form.
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_nameAnalysér resultaterne
Undersøg det, der kommer tilbage. Adskil det forventede (administrativ vedligeholdelse) fra det mistænkelige (opgaver, der starter kodet PowerShell).
Filtrér det kendt harmløse fra, så du står tilbage med en kort liste over spor.
Bekræft eller afkræft
Hvert spor bekræfter enten hypotesen, afkræfter den eller kræver flere data. Vær ærlig. En afkræftet hypotese er et gyldigt og nyttigt resultat.
Hvis hypotesen bekræftes, skal du eskalere til hændelsesrespons med din dokumentation.
Følg et spor
Når noget ser mistænkeligt ud, skal du skifte spor og følge det udad. Fra en mistænkelig opgave kan du undersøge procestræet, netværksforbindelserne og den involverede konto.
Én tråd er ofte nok til at trevle hele indtrængningen op.
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityDokumentér alt
Notér hypotesen, forespørgslerne, de undersøgte data og konklusionen. Dokumentation gør jagter gentagelige og nemme at lære af.
Den omdanner også bekræftede teknikker til nye automatiserede detekteringer.
Gentag og finpuds
Finpuds hypotesen ud fra det, du fandt, og jagt igen. Jagt er en kontinuerlig cyklus, ikke en engangsopgave.
Hver gentagelse skærper dine spørgsmål og udvider din dækning.
Hurtig test
Test din forståelse af hypotesedrevet trusselsjagt.
Opsamling
Du har lært hypotesedrevet trusselsjagt.
- Begynd med en specifik, efterprøvbar teori, der er baseret på data.
- Hypoteser kommer fra efterretninger, hændelser og ATT&CK.
- Formulér et spørgsmål, identificér data, opret en forespørgsel, og analysér.
- Bekræft eller afkræft ærligt; følg mistænkelige spor.
- Dokumentér alt, og gentag processen.
Nu skal du jage på tværs af logge og telemetrikilder.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Hypotesedrevet threat hunting” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Hypotesedrevet threat hunting”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Hypotesedrevet threat hunting”?
Tag udgangspunkt i en teori Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Hypotesedrevet threat hunting”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Tankegang ved threat hunting
- Hypotesedrevet threat hunting
- Brug af logs og telemetri
- MITRE ATT&CK-kortlægning