Operationalisering af intel: Threat hunting
Brug threat intelligence til at formulere hypoteser og lede efter angriberaktivitet i Deres miljø.
Operationalisering af intel: Threat hunting er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er trusselsjagt?
Trusselsjagt er proaktiv søgning efter trusler, der har undgået automatisk detektion. Analytikere, der udfører trusselsjagt, starter med en hypotese baseret på trusselsinformation — derefter gennemgår de logfiler for at be- eller afkræfte den og opdager angreb, som alarmerne overså.
Hypotesen for trusselsjagten
En god hypotese er specifik, efterprøvbar og underbygget af trusselsinformation. Tag udgangspunkt i ATT&CK-teknikker, som bruges af trusselsaktører, der retter sig mod din sektor, eller i nyere rapporter om trusler og kampagner.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryKrav til dataindsamling
Trusselsjagt kræver omfattende telemetri. Mindstekrav til datakilder er: logfiler for oprettelse af processer (Sysmon-hændelse 1), netværksforbindelser (Sysmon-hændelse 3), logning af PowerShell-scriptblokke (hændelse 4104) og DNS-forespørgselslogfiler.
Jagt: Detektion af brug af systemets egne værktøjer
Trusselsaktører bruger indbyggede værktøjer (LOLBins) for at undgå at installere specialfremstillet malware. Led efter: certutil, der henter filer, mshta, der udfører scripts, regsvr32, der kører COM-objekter, og wscript, der kører JavaScript.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineJagt: Misbrug af PowerShell
Skadelig PowerShell-kode er ofte kodet, henter data fra internettet og deaktiverer sikkerhedsfunktioner. Led efter base64-kodede kommandoer, hentninger fra URL'er uden for virksomheden og omgåelser af AMSI.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedJagt: Persistensmekanismer
Angribere etablerer persistens for at overleve genstarter. Led efter: nye planlagte opgaver (hændelse 4698), nye tjenester (hændelse 7045), ændrede Run-nøgler i registreringsdatabasen og tilføjelser til startmappen.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, DetailsJagt: Sidelæns bevægelse
Sidelæns bevægelse efterlader spor: nye SMB-forbindelser til administrative delinger, usædvanlig oprettelse af processer via WMI, installation af en PsExec-tjeneste og login med angivne legitimationsoplysninger på nye værter.
Jagt: C2-signalering
C2-trafik sender ofte signaler med faste intervaller. Led efter: regelmæssige udgående forbindelser med faste tidsintervaller, forbindelser til nyregistrerede domæner og domænenavne med høj entropi (DGA).
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countDokumentation af resultater fra trusselsjagt
Dokumentér hver trusselsjagt: hypotese, anvendte datakilder, kørte forespørgsler, resultater og status (trussel bekræftet / ingen tegn / ny detektionsregel oprettet). Denne viden opbygger teamets bibliotek over detektioner.
Omsætning af trusselsjagt til detektioner
En vellykket trusselsjagt, der finder et angrebsmønster, bør omsættes til en automatisk detektionsregel. Over tid forbedrer trusselsjagt løbende den automatiske detektionsdækning og reducerer behovet for manuelle søgninger.
Modenhedsmodel for trusselsjagt
Organisationer udvikler sig gennem forskellige modenhedsniveauer for trusselsjagt: Niveau 0 (reaktiv, ingen jagt), Niveau 1 (hypotesedrevet), Niveau 2 (informeret af trusselsinformation), Niveau 3 (automatiseret dataanalyse), Niveau 4 (automatiseret trusselsjagt i stor skala).
Hurtigt tjek
Hvad adskiller trusselsjagt fra automatiske SIEM-alarmer?
Opsummering: Trusselsjagt
Trusselsjagt lukker hullet mellem automatisk detektion og avancerede angribere, der undgår alarmer. Start med hypoteser baseret på trusselsinformation, jag systematisk gennem logfiler for procesoprettelse, netværk og registreringsdatabase, og omsæt resultaterne til automatiske regler. Over tid hæver trusselsjagt løbende dit detektionsniveau og finder angribere tidligere i angrebskæden, før de når deres mål.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Operationalisering af intel: Threat hunting” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Operationalisering af intel: Threat hunting”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Operationalisering af intel: Threat hunting”?
Brug threat intelligence til at formulere hypoteser og lede efter angriberaktivitet i Deres miljø. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Operationalisering af intel: Threat hunting”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Typer og kilder til threat intelligence
- MITRE ATT&CK Framework
- STIX, TAXII og deling af trusselsdata
- Operationalisering af intel: Threat hunting