Perburuan Berbasis Hipotesis
Mulai dari sebuah teori
Perburuan Berbasis Hipotesis adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Memulai dari Teori
Perburuan berbasis hipotesis dimulai dengan teori yang spesifik dan dapat diuji tentang cara penyerang mungkin beroperasi di lingkungan Anda.
Hipotesis yang jelas mengubah pencarian tanpa batas menjadi penyelidikan yang terarah.
Apa yang Membuat Hipotesis Baik
Hipotesis yang baik bersifat spesifik, dapat diuji, dan berlandaskan data yang benar-benar dapat Anda kumpulkan.
- Buruk: penyerang mungkin berada di jaringan kita.
- Baik: seorang penyerang menggunakan tugas terjadwal untuk mempertahankan akses pada stasiun kerja.
Asal Hipotesis
Hipotesis terinspirasi oleh intelijen ancaman, insiden terbaru, kerangka kerja MITRE ATT&CK, atau pengetahuan tentang titik lemah Anda sendiri.
Membaca tentang kampanye yang menyasar industri Anda merupakan pemicu yang tepat untuk memulai perburuan.
Merumuskan sebagai Pertanyaan
Ubahlah hipotesis menjadi pertanyaan yang dapat dijawab oleh data Anda.
Setiap pertanyaan dipetakan ke kueri terhadap catatan atau telemetri.
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?Identifikasi Data yang Anda Perlukan
Sebelum membuat kueri, buat daftar sumber data yang dapat mengonfirmasi atau menyangkal hipotesis.
Untuk tugas terjadwal, Anda memerlukan catatan pembuatan proses dan ID peristiwa sistem yang relevan.
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themMembuat Kueri dan Mengumpulkan Data
Jalankan kueri terarah untuk mengambil peristiwa yang relevan. Jaga cakupannya tetap sempit agar Anda tidak tenggelam dalam kebisingan.
Kueri SIEM menyatakan pertanyaan perburuan dalam bentuk yang dapat dicari.
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_nameMenganalisis Hasil
Periksa hasil yang dikembalikan. Pisahkan hal yang diharapkan (pemeliharaan oleh administrator) dari hal yang mencurigakan (tugas yang menjalankan PowerShell berkode).
Saring hal-hal yang diketahui aman agar tersisa daftar petunjuk yang singkat.
Konfirmasi atau Sanggah
Setiap petunjuk akan mengonfirmasi hipotesis, menyanggahnya, atau memerlukan data tambahan. Bersikaplah jujur. Hipotesis yang disanggah merupakan hasil yang valid dan berguna.
Jika terkonfirmasi, eskalasikan kepada tim respons insiden beserta bukti Anda.
Menelusuri Berdasarkan Petunjuk
Ketika sesuatu tampak mencurigakan, telusuri lebih lanjut: ikuti jejaknya ke luar. Dari tugas yang mencurigakan, periksa pohon proses, koneksi jaringan, dan akun yang terlibat.
Satu jejak sering kali dapat mengungkap seluruh penyusupan.
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityDokumentasikan Segalanya
Catat hipotesis, kueri, data yang diperiksa, dan kesimpulannya. Dokumentasi membuat perburuan dapat diulang dan diajarkan.
Dokumentasi juga mengubah teknik yang terkonfirmasi menjadi deteksi otomatis baru.
Ulangi dan Sempurnakan
Sempurnakan hipotesis berdasarkan temuan Anda, lalu lakukan perburuan lagi. Perburuan adalah siklus berkelanjutan, bukan tugas satu kali.
Setiap pengulangan mempertajam pertanyaan Anda dan memperluas cakupan.
Uji Pemahaman
Uji pemahaman Anda tentang perburuan berbasis hipotesis.
Rangkuman
Anda telah mempelajari perburuan berbasis hipotesis.
- Mulailah dengan teori yang spesifik, dapat diuji, dan berlandaskan data.
- Hipotesis berasal dari intelijen, insiden, dan ATT&CK.
- Rumuskan sebagai pertanyaan, identifikasi data, buat kueri, lalu lakukan analisis.
- Konfirmasi atau sanggah dengan jujur; telusuri lebih lanjut setiap petunjuk yang mencurigakan.
- Dokumentasikan semuanya dan lakukan pengulangan.
Selanjutnya Anda akan melakukan perburuan di berbagai sumber catatan dan telemetri.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Perburuan Berbasis Hipotesis” gratis?
Ya — teks lengkap “Perburuan Berbasis Hipotesis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Perburuan Berbasis Hipotesis”?
Mulai dari sebuah teori Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Perburuan Berbasis Hipotesis” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pola Pikir Perburuan Ancaman
- Perburuan Berbasis Hipotesis
- Menggunakan Log dan Telemetri
- Pemetaan MITRE ATT&CK