Cyber Security Academy · Pelajaran

Pemburuan berasaskan hipotesis

Mulakan dengan teori

Pelajaran 2 daripada 413 langkah

Pemburuan berasaskan hipotesis ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Bermula dengan Teori

Pemburuan berasaskan hipotesis bermula dengan teori khusus dan boleh diuji tentang cara penyerang mungkin beroperasi dalam persekitaran Anda.

Hipotesis yang jelas menukar pencarian terbuka kepada penyiasatan yang berfokus.

Ciri Hipotesis yang Baik

Hipotesis yang baik adalah khusus, boleh diuji dan berasaskan data yang benar-benar boleh Anda kumpulkan.

  • Buruk: penyerang mungkin berada dalam rangkaian kita.
  • Baik: penyerang menggunakan tugas berjadual untuk mengekalkan akses pada stesen kerja.

Sumber Hipotesis

Hipotesis dicetuskan oleh perisikan ancaman, insiden terkini, rangka kerja MITRE ATT&CK atau pengetahuan tentang kelemahan persekitaran Anda sendiri.

Membaca tentang kempen yang menyasarkan industri Anda merupakan pencetus yang tepat untuk memulakan pemburuan.

Merumuskan sebagai Soalan

Tukarkan hipotesis kepada soalan yang boleh dijawab oleh data Anda.

Setiap soalan dipadankan dengan kueri terhadap log atau telemetri.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Kenal Pasti Data yang Diperlukan

Sebelum membuat kueri, senaraikan sumber data yang boleh mengesahkan atau menafikan hipotesis tersebut.

Untuk tugas berjadual, Anda memerlukan log penciptaan proses dan ID peristiwa sistem yang berkaitan.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Membuat Kueri dan Mengumpul Data

Jalankan kueri berfokus untuk mendapatkan peristiwa yang berkaitan. Pastikan skopnya kecil supaya Anda tidak dibanjiri hingar.

Kueri SIEM menyatakan soalan pemburuan dalam bentuk yang boleh dicari.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Menganalisis Hasil

Periksa hasil yang diperoleh. Asingkan perkara yang dijangka (penyelenggaraan pentadbir) daripada perkara yang mencurigakan (tugas yang melancarkan PowerShell yang dikodkan).

Tapis perkara yang diketahui selamat untuk meninggalkan senarai ringkas petunjuk lanjut.

Sahkan atau Nafikan

Setiap petunjuk lanjut sama ada mengesahkan hipotesis, menafikannya atau memerlukan lebih banyak data. Bersikap jujur. Hipotesis yang dinafikan ialah hasil yang sah dan berguna.

Jika disahkan, serahkan perkara itu kepada pasukan tindak balas insiden bersama bukti Anda.

Mengembangkan Petunjuk

Apabila sesuatu kelihatan mencurigakan, ubah arah penyiasatan: jejaki perkara itu ke luar. Daripada tugas yang mencurigakan, periksa pepohon proses, sambungan rangkaian dan akaun yang terlibat.

Satu rangkaian petunjuk sering dapat membongkar keseluruhan pencerobohan.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Dokumentasikan Segala-galanya

Catat hipotesis, kueri, data yang diperiksa dan kesimpulan. Dokumentasi menjadikan pemburuan boleh diulang dan mudah diajarkan.

Dokumentasi juga menukarkan teknik yang disahkan kepada pengesanan automatik baharu.

Ulang dan Perhalus

Perhalus hipotesis berdasarkan perkara yang Anda temui dan jalankan pemburuan sekali lagi. Pemburuan ialah kitaran berterusan, bukan tugas sekali sahaja.

Setiap ulangan memperkemas soalan Anda dan meluaskan liputan.

Semakan Pantas

Uji pemahaman Anda tentang pemburuan berasaskan hipotesis.

Imbas Kembali

Anda telah mempelajari pemburuan berasaskan hipotesis.

  • Bermula dengan teori khusus dan boleh diuji yang berasaskan data.
  • Hipotesis datang daripada perisikan, insiden dan ATT&CK.
  • Rumuskan sebagai soalan, kenal pasti data, buat kueri dan analisis.
  • Sahkan atau nafikan dengan jujur; kembangkan petunjuk yang mencurigakan.
  • Dokumentasikan segala-galanya dan ulangi proses.

Seterusnya Anda akan memburu merentas sumber log dan telemetri.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Pemburuan berasaskan hipotesis” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pemburuan berasaskan hipotesis”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pemburuan berasaskan hipotesis”?

Mulakan dengan teori Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Pemburuan berasaskan hipotesis” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pemikiran pemburuan ancaman
  2. Pemburuan berasaskan hipotesis
  3. Menggunakan log dan telemetri
  4. Pemetaan MITRE ATT&CK
← Kembali ke Cyber Security Academy