Cyber Security Academy · Pelajaran

Mengoperasionalkan Intel: Perburuan Ancaman

Gunakan intelijen ancaman untuk merumuskan hipotesis dan memburu aktivitas penyerang di lingkungan Anda.

Pelajaran 4 dari 413 langkah

Mengoperasionalkan Intel: Perburuan Ancaman adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa itu Perburuan Ancaman?

Perburuan ancaman adalah pencarian proaktif terhadap ancaman yang lolos dari deteksi otomatis. Pemburu memulai dengan hipotesis berdasarkan intelijen ancaman — lalu menelusuri catatan untuk mengonfirmasi atau menyangkalnya, sehingga menemukan serangan yang terlewatkan oleh peringatan.

Hipotesis Perburuan

Hipotesis yang baik bersifat spesifik, dapat diuji, dan berlandaskan intelijen ancaman. Mulailah dengan teknik ATT&CK yang digunakan oleh pelaku ancaman yang menargetkan sektor Anda, atau laporan intelijen ancaman terbaru tentang kampanye.

# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
#  for persistence — are there unusual Run keys
#  created in the last 30 days?"

# "Ransomware groups enumerate shares before
#  exfiltration — are there spikes in SMB
#  enumeration from internal hosts?"

# Turn each into a SIEM query

Persyaratan Pengumpulan Data

Perburuan memerlukan telemetri yang lengkap. Sumber data minimum: catatan pembuatan proses (Peristiwa Sysmon 1), koneksi jaringan (Peristiwa Sysmon 3), pencatatan Blok Skrip PowerShell (Peristiwa 4104), dan catatan kueri DNS.

Perburuan: Deteksi Pemanfaatan Alat Bawaan

Pelaku ancaman menggunakan alat bawaan sistem untuk menghindari pemasangan perangkat lunak berbahaya khusus. Carilah: certutil yang mengunduh berkas, mshta yang menjalankan skrip, regsvr32 yang menjalankan objek COM, dan wscript yang menjalankan JavaScript.

# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
  (CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine

# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
  CommandLine="*http*"
| table _time, host, CommandLine

Perburuan: Penyalahgunaan PowerShell

Perintah PowerShell berbahaya disandikan, mengunduh dari internet, dan menonaktifkan fitur keamanan. Carilah perintah berkode base64, unduhan dari alamat web non-korporat, dan upaya melewati perlindungan AMSI.

# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
  CommandLine="*-EncodedCommand*" OR
  CommandLine="*-enc *" OR
  CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded

Perburuan: Mekanisme Persistensi

Penyerang memasang persistensi agar dapat bertahan setelah mulai ulang. Carilah: tugas terjadwal baru (Peristiwa 4698), layanan baru (Peristiwa 7045), kunci Run pada registri yang diubah, dan penambahan ke folder mulai.

# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent

# Sysmon registry persistence
index=sysmon EventCode=13
  TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details

Perburuan: Pergerakan Lateral

Pergerakan lateral meninggalkan jejak: koneksi SMB baru ke berbagi admin, pembuatan proses WMI yang tidak biasa, pemasangan layanan PsExec, dan masuk menggunakan kredensial eksplisit ke komputer baru.

Perburuan: Sinyal Berkala Komando dan Kendali

Lalu lintas komando dan kendali sering mengirim sinyal pada interval teratur. Carilah: koneksi keluar teratur pada interval waktu tetap, koneksi ke domain yang baru didaftarkan, dan nama domain dengan entropi tinggi (DGA).

# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2  # Very regular = low variance
| sort -count

Mendokumentasikan Hasil Perburuan

Dokumentasikan setiap perburuan: hipotesis, sumber data yang digunakan, kueri yang dijalankan, temuan, dan status akhir (ancaman terkonfirmasi / tidak ada bukti / aturan deteksi baru dibuat). Pengetahuan ini membangun pustaka deteksi tim.

Mengubah Perburuan Menjadi Deteksi

Perburuan yang berhasil menemukan pola serangan harus diubah menjadi aturan deteksi otomatis. Seiring waktu, perburuan terus meningkatkan cakupan deteksi otomatis — sehingga mengurangi beban pencarian manual.

Model Kematangan Perburuan

Organisasi berkembang melalui tingkat kematangan perburuan: Tingkat 0 (reaktif, tanpa perburuan), Tingkat 1 (digerakkan oleh hipotesis), Tingkat 2 (berdasarkan intelijen ancaman), Tingkat 3 (analisis data otomatis), Tingkat 4 (perburuan otomatis dalam skala besar).

Pemeriksaan Singkat

Apa yang membedakan perburuan ancaman dari pemberian peringatan SIEM otomatis?

Ringkasan: Perburuan Ancaman

Perburuan ancaman menutup kesenjangan antara deteksi otomatis dan penyerang canggih yang menghindari peringatan. Mulailah dengan hipotesis intelijen ancaman, telusuri secara sistematis catatan pembuatan proses, jaringan, dan registri, lalu ubah temuan menjadi aturan otomatis. Seiring waktu, perburuan terus meningkatkan tingkat minimum deteksi Anda — menemukan penyerang lebih awal dalam rantai serangan, sebelum mereka mencapai tujuannya.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengoperasionalkan Intel: Perburuan Ancaman” gratis?

Ya — teks lengkap “Mengoperasionalkan Intel: Perburuan Ancaman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengoperasionalkan Intel: Perburuan Ancaman”?

Gunakan intelijen ancaman untuk merumuskan hipotesis dan memburu aktivitas penyerang di lingkungan Anda. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Mengoperasionalkan Intel: Perburuan Ancaman” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jenis dan Sumber Intelijen Ancaman
  2. Kerangka MITRE ATT&CK
  3. STIX, TAXII, dan Berbagi Ancaman
  4. Mengoperasionalkan Intel: Perburuan Ancaman
← Kembali ke Cyber Security Academy