Intel को कार्यान्वित करना: Threat Hunting
threat intelligence का उपयोग करके hypotheses बनाइए और अपने environment में हमलावर की गतिविधि खोजिए।
Intel को कार्यान्वित करना: Threat Hunting, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
खतरों की सक्रिय खोज क्या है
खतरों की सक्रिय खोज उन खतरों की सक्रिय तलाश है जो स्वचालित पहचान से बच निकले हैं। खोजकर्ता खतरा-खुफिया जानकारी पर आधारित परिकल्पना से शुरुआत करते हैं—फिर उसकी पुष्टि या खंडन करने के लिए अभिलेखों की गहराई से जाँच करते हैं और ऐसी घटनाओं का पता लगाते हैं जिन्हें चेतावनियों ने नहीं पकड़ा।
खोज की परिकल्पना
एक अच्छी परिकल्पना विशिष्ट, परीक्षण योग्य और खतरा-खुफिया जानकारी पर आधारित होती है। अपने क्षेत्र को लक्ष्य बनाने वाले खतरा-समूहों द्वारा उपयोग की गई ATT&CK तकनीकों या अभियानों से संबंधित हालिया खतरा-खुफिया रिपोर्टों से शुरुआत करें।
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryडेटा संग्रह की आवश्यकताएँ
खतरों की सक्रिय खोज के लिए समृद्ध टेलीमेट्री आवश्यक है। न्यूनतम डेटा स्रोत हैं: प्रक्रिया-निर्माण अभिलेख (Sysmon घटना 1), नेटवर्क कनेक्शन (Sysmon घटना 3), PowerShell स्क्रिप्ट खंड का अभिलेखन (घटना 4104) और DNS क्वेरी अभिलेख।
खोज: स्थानीय उपकरणों के दुरुपयोग की पहचान
खतरा-समूह अपने-आप उपलब्ध उपकरणों (LOLBins) का उपयोग करके कस्टम दुर्भावनापूर्ण सॉफ़्टवेयर डालने से बचते हैं। इनकी तलाश करें: certutil द्वारा फ़ाइलें डाउनलोड करना, mshta द्वारा स्क्रिप्ट चलाना, regsvr32 द्वारा COM वस्तुएँ चलाना और wscript द्वारा JavaScript चलाना।
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineखोज: PowerShell का दुरुपयोग
दुर्भावनापूर्ण PowerShell को एन्कोड किया जाता है, इंटरनेट से डाउनलोड किया जाता है और सुरक्षा सुविधाओं को निष्क्रिय किया जाता है। बेस64-एन्कोड किए गए आदेशों, गैर-कॉर्पोरेट यूआरएल से होने वाले डाउनलोड और AMSI को दरकिनार करने के तरीकों की तलाश करें।
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedखोज: स्थायित्व तंत्र
हमलावर पुनःआरंभ के बाद भी बने रहने के लिए स्थायित्व स्थापित करते हैं। इनकी तलाश करें: नए नियोजित कार्य (घटना 4698), नई सेवाएँ (घटना 7045), बदली गई रजिस्ट्री चलाने वाली कुंजियाँ और स्टार्टअप फ़ोल्डर में जोड़ी गई वस्तुएँ।
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Detailsखोज: पार्श्व गति
पार्श्व गति के निशान छूटते हैं: व्यवस्थापक साझा-संसाधनों से नए SMB कनेक्शन, असामान्य WMI प्रक्रिया-निर्माण, PsExec सेवा की स्थापना और नए होस्टों पर स्पष्ट प्रमाण-पत्रों के साथ लॉगिन।
खोज: C2 बीकनिंग
C2 यातायात अक्सर नियमित अंतराल पर संकेत भेजता है। इनकी तलाश करें: निश्चित समय-अंतराल पर नियमित बाहरी कनेक्शन, हाल ही में पंजीकृत डोमेन से कनेक्शन और उच्च-एंट्रॉपी वाले डोमेन नाम (DGA)।
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countखोज के परिणामों का दस्तावेज़ीकरण
हर खोज का दस्तावेज़ बनाएँ: परिकल्पना, उपयोग किए गए डेटा स्रोत, चलाए गए प्रश्न, निष्कर्ष और स्थिति (खतरे की पुष्टि / कोई साक्ष्य नहीं / नया पहचान नियम बनाया गया)। यह ज्ञान टीम की पहचान-पुस्तकालय का निर्माण करता है।
खोजों को पहचान में बदलना
किसी हमले का पैटर्न खोजने वाली सफल खोज को स्वचालित पहचान नियम में बदल देना चाहिए। समय के साथ, खतरों की सक्रिय खोज स्वचालित पहचान कवरेज में लगातार सुधार करती है और मैन्युअल खोज का बोझ घटाती है।
खतरा-खोज परिपक्वता मॉडल
संगठन खतरा-खोज की परिपक्वता के इन स्तरों से आगे बढ़ते हैं: स्तर 0 (प्रतिक्रियात्मक, कोई खोज नहीं), स्तर 1 (परिकल्पना-आधारित), स्तर 2 (खतरा-खुफिया जानकारी से निर्देशित), स्तर 3 (स्वचालित डेटा विश्लेषण), स्तर 4 (बड़े पैमाने पर स्वचालित खोज)।
त्वरित जाँच
खतरों की सक्रिय खोज को स्वचालित SIEM चेतावनी से क्या अलग करता है?
सारांश: खतरों की सक्रिय खोज
खतरों की सक्रिय खोज स्वचालित पहचान और चेतावनियों से बच निकलने वाले उन्नत हमलावरों के बीच की कमी को पूरा करती है। खतरा-खुफिया परिकल्पनाओं से शुरुआत करें, प्रक्रिया-निर्माण, नेटवर्क और रजिस्ट्री अभिलेखों में व्यवस्थित रूप से खोज करें और निष्कर्षों को स्वचालित नियमों में बदलें। समय के साथ, खतरों की सक्रिय खोज आपकी पहचान-क्षमता का आधार-स्तर लगातार बढ़ाती है और हमलावरों को उनके उद्देश्यों तक पहुँचने से पहले ही हमला-श्रृंखला में जल्दी पकड़ लेती है।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “Intel को कार्यान्वित करना: Threat Hunting” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Intel को कार्यान्वित करना: Threat Hunting” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Intel को कार्यान्वित करना: Threat Hunting” में मैं क्या सीखूँगा?
threat intelligence का उपयोग करके hypotheses बनाइए और अपने environment में हमलावर की गतिविधि खोजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“Intel को कार्यान्वित करना: Threat Hunting” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Threat Intelligence के प्रकार और स्रोत
- MITRE ATT&CK Framework
- STIX, TAXII और Threat Sharing
- Intel को कार्यान्वित करना: Threat Hunting