Pemburuan berasaskan hipotesis
Mulakan dengan teori
Pemburuan berasaskan hipotesis ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Bermula dengan Teori
Pemburuan berasaskan hipotesis bermula dengan teori khusus dan boleh diuji tentang cara penyerang mungkin beroperasi dalam persekitaran Anda.
Hipotesis yang jelas menukar pencarian terbuka kepada penyiasatan yang berfokus.
Ciri Hipotesis yang Baik
Hipotesis yang baik adalah khusus, boleh diuji dan berasaskan data yang benar-benar boleh Anda kumpulkan.
- Buruk: penyerang mungkin berada dalam rangkaian kita.
- Baik: penyerang menggunakan tugas berjadual untuk mengekalkan akses pada stesen kerja.
Sumber Hipotesis
Hipotesis dicetuskan oleh perisikan ancaman, insiden terkini, rangka kerja MITRE ATT&CK atau pengetahuan tentang kelemahan persekitaran Anda sendiri.
Membaca tentang kempen yang menyasarkan industri Anda merupakan pencetus yang tepat untuk memulakan pemburuan.
Merumuskan sebagai Soalan
Tukarkan hipotesis kepada soalan yang boleh dijawab oleh data Anda.
Setiap soalan dipadankan dengan kueri terhadap log atau telemetri.
Hypothesis: persistence via scheduled tasks
Question: which hosts created new
scheduled tasks in the last 30 days,
and who created them?Kenal Pasti Data yang Diperlukan
Sebelum membuat kueri, senaraikan sumber data yang boleh mengesahkan atau menafikan hipotesis tersebut.
Untuk tugas berjadual, Anda memerlukan log penciptaan proses dan ID peristiwa sistem yang berkaitan.
Needed data:
- process creation events
- scheduled task creation logs
- the user/account that ran themMembuat Kueri dan Mengumpul Data
Jalankan kueri berfokus untuk mendapatkan peristiwa yang berkaitan. Pastikan skopnya kecil supaya Anda tidak dibanjiri hingar.
Kueri SIEM menyatakan soalan pemburuan dalam bentuk yang boleh dicari.
event.code: 4698 AND
task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_nameMenganalisis Hasil
Periksa hasil yang diperoleh. Asingkan perkara yang dijangka (penyelenggaraan pentadbir) daripada perkara yang mencurigakan (tugas yang melancarkan PowerShell yang dikodkan).
Tapis perkara yang diketahui selamat untuk meninggalkan senarai ringkas petunjuk lanjut.
Sahkan atau Nafikan
Setiap petunjuk lanjut sama ada mengesahkan hipotesis, menafikannya atau memerlukan lebih banyak data. Bersikap jujur. Hipotesis yang dinafikan ialah hasil yang sah dan berguna.
Jika disahkan, serahkan perkara itu kepada pasukan tindak balas insiden bersama bukti Anda.
Mengembangkan Petunjuk
Apabila sesuatu kelihatan mencurigakan, ubah arah penyiasatan: jejaki perkara itu ke luar. Daripada tugas yang mencurigakan, periksa pepohon proses, sambungan rangkaian dan akaun yang terlibat.
Satu rangkaian petunjuk sering dapat membongkar keseluruhan pencerobohan.
suspicious task -> parent process
-> network connections
-> other hosts same account
-> timeline of activityDokumentasikan Segala-galanya
Catat hipotesis, kueri, data yang diperiksa dan kesimpulan. Dokumentasi menjadikan pemburuan boleh diulang dan mudah diajarkan.
Dokumentasi juga menukarkan teknik yang disahkan kepada pengesanan automatik baharu.
Ulang dan Perhalus
Perhalus hipotesis berdasarkan perkara yang Anda temui dan jalankan pemburuan sekali lagi. Pemburuan ialah kitaran berterusan, bukan tugas sekali sahaja.
Setiap ulangan memperkemas soalan Anda dan meluaskan liputan.
Semakan Pantas
Uji pemahaman Anda tentang pemburuan berasaskan hipotesis.
Imbas Kembali
Anda telah mempelajari pemburuan berasaskan hipotesis.
- Bermula dengan teori khusus dan boleh diuji yang berasaskan data.
- Hipotesis datang daripada perisikan, insiden dan ATT&CK.
- Rumuskan sebagai soalan, kenal pasti data, buat kueri dan analisis.
- Sahkan atau nafikan dengan jujur; kembangkan petunjuk yang mencurigakan.
- Dokumentasikan segala-galanya dan ulangi proses.
Seterusnya Anda akan memburu merentas sumber log dan telemetri.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Pemburuan berasaskan hipotesis” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pemburuan berasaskan hipotesis”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pemburuan berasaskan hipotesis”?
Mulakan dengan teori Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Pemburuan berasaskan hipotesis” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Pemikiran pemburuan ancaman
- Pemburuan berasaskan hipotesis
- Menggunakan log dan telemetri
- Pemetaan MITRE ATT&CK