Mettre le renseignement en pratique : recherche de menaces
Utilisez le renseignement sur les menaces pour formuler des hypothèses et rechercher l’activité d’attaquants dans votre environnement.
Mettre le renseignement en pratique : recherche de menaces est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que la traque des menaces ?
La traque des menaces consiste à rechercher de manière proactive les menaces ayant échappé à la détection automatisée. Les traqueurs commencent par une hypothèse fondée sur les renseignements sur les menaces, puis analysent les journaux pour la confirmer ou l’infirmer et découvrir les attaques que les alertes n’ont pas signalées.
L’hypothèse de traque
Une bonne hypothèse est précise, vérifiable et fondée sur des renseignements sur les menaces. Commencez par les techniques ATT&CK utilisées par les acteurs qui ciblent votre secteur, ou par les rapports récents sur les campagnes.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryExigences de collecte des données
La traque exige une télémétrie riche. Sources de données minimales : journaux de création de processus (Sysmon Event 1), connexions réseau (Sysmon Event 3), journalisation des blocs de script PowerShell (Event 4104) et journaux des requêtes DNS.
Traque : détection de l’utilisation des outils natifs
Les acteurs de la menace utilisent des outils intégrés (LOLBins) pour éviter de déposer des logiciels malveillants personnalisés. Recherchez : certutil qui télécharge des fichiers, mshta qui exécute des scripts, regsvr32 qui lance des objets COM et wscript qui exécute JavaScript.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineTraque : abus de PowerShell
PowerShell malveillant est encodé, télécharge des données depuis Internet et désactive des fonctions de sécurité. Recherchez des commandes encodées en base64, des téléchargements depuis des URL non approuvées par l’entreprise et des contournements d’AMSI.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedTraque : mécanismes de persistance
Les attaquants installent des mécanismes de persistance pour survivre aux redémarrages. Recherchez : de nouvelles tâches planifiées (Event 4698), de nouveaux services (Event 7045), la modification des clés Run du registre et l’ajout d’éléments au dossier de démarrage.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, DetailsTraque : déplacements latéraux
Les déplacements latéraux laissent des traces : nouvelles connexions SMB vers des partages administratifs, création inhabituelle de processus via WMI, installation de services par PsExec et ouvertures de session avec des identifiants explicites sur de nouveaux hôtes.
Traque : balises C2
Le trafic C2 émet souvent des balises à intervalles réguliers. Recherchez : des connexions sortantes régulières à intervalles fixes, des connexions vers des domaines récemment enregistrés et des noms de domaine à forte entropie (DGA).
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countDocumenter les résultats d’une traque
Documentez chaque traque : hypothèse, sources de données utilisées, requêtes exécutées, résultats et statut (menace confirmée / aucune preuve / nouvelle règle de détection créée). Ces connaissances enrichissent la bibliothèque de règles de détection de l’équipe.
Transformer les traques en détections
Une traque réussie qui révèle un schéma d’attaque doit être transformée en règle de détection automatisée. Au fil du temps, la traque améliore continuellement la couverture de détection automatisée et réduit la charge de recherche manuelle.
Modèle de maturité de la traque
Les organisations progressent à travers plusieurs niveaux de maturité de la traque : niveau 0 (réactif, aucune traque), niveau 1 (fondé sur des hypothèses), niveau 2 (éclairé par les renseignements sur les menaces), niveau 3 (analyse automatisée des données), niveau 4 (traque automatisée à grande échelle).
Vérification rapide
Qu’est-ce qui distingue la traque des menaces des alertes SIEM automatisées ?
Résumé : traque des menaces
La traque des menaces réduit l’écart entre la détection automatisée et les attaquants avancés qui échappent aux alertes. Commencez par des hypothèses fondées sur les renseignements sur les menaces, recherchez systématiquement dans les journaux de création de processus, du réseau et du registre, puis transformez les résultats en règles automatisées. Au fil du temps, la traque élève continuellement le seuil minimal de détection et permet de trouver les attaquants plus tôt dans la chaîne d’attaque, avant qu’ils n’atteignent leurs objectifs.
Questions Fréquemment Posées
La leçon « Mettre le renseignement en pratique : recherche de menaces » est-elle gratuite ?
Oui — le texte complet de « Mettre le renseignement en pratique : recherche de menaces » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Mettre le renseignement en pratique : recherche de menaces » ?
Utilisez le renseignement sur les menaces pour formuler des hypothèses et rechercher l’activité d’attaquants dans votre environnement. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Mettre le renseignement en pratique : recherche de menaces » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Types et sources de renseignement sur les menaces
- Cadre MITRE ATT&CK
- STIX, TAXII et partage de renseignements sur les menaces
- Mettre le renseignement en pratique : recherche de menaces