นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม
ใช้ข่าวกรองภัยคุกคามเพื่อสร้างสมมติฐานและค้นหากิจกรรมของผู้โจมตีในสภาพแวดล้อมของคุณ
นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การล่าภัยคุกคามคืออะไร
การล่าภัยคุกคามคือการค้นหาภัยคุกคามเชิงรุกที่หลบเลี่ยงการตรวจจับแบบอัตโนมัติ นักล่าภัยคุกคามจะเริ่มจากสมมติฐานที่อิงข่าวกรองภัยคุกคาม จากนั้นค้นหาข้อมูลในบันทึกเพื่อยืนยันหรือปฏิเสธสมมติฐาน และค้นพบการโจมตีที่การแจ้งเตือนตรวจไม่พบ
สมมติฐานในการล่าภัยคุกคาม
สมมติฐานที่ดีต้องเฉพาะเจาะจง ตรวจสอบได้ และมีพื้นฐานจากข่าวกรองภัยคุกคาม เริ่มจากเทคนิค ATT&CK ที่กลุ่มผู้ก่อภัยคุกคามซึ่งมุ่งเป้าภาคอุตสาหกรรมของคุณใช้ หรือรายงานข่าวกรองภัยคุกคามล่าสุดเกี่ยวกับแคมเปญต่าง ๆ
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryข้อกำหนดด้านการรวบรวมข้อมูล
การล่าภัยคุกคามต้องใช้ข้อมูลการทำงานที่ละเอียด แหล่งข้อมูลขั้นต่ำ ได้แก่ บันทึกการสร้างกระบวนการ (Sysmon Event 1) การเชื่อมต่อเครือข่าย (Sysmon Event 3) การบันทึกบล็อกสคริปต์ของ PowerShell (Event 4104) และบันทึกการสอบถาม DNS
การล่าภัยคุกคาม: การตรวจจับการใช้เครื่องมือในระบบ
กลุ่มผู้ก่อภัยคุกคามใช้เครื่องมือที่มีอยู่ในระบบเพื่อหลีกเลี่ยงการวางมัลแวร์ที่สร้างขึ้นเอง ให้ค้นหาเหตุการณ์ต่อไปนี้: certutil ดาวน์โหลดไฟล์, mshta เรียกใช้สคริปต์, regsvr32 เรียกใช้วัตถุ COM และ wscript เรียกใช้ JavaScript
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineการล่าภัยคุกคาม: การใช้ PowerShell ในทางที่ผิด
PowerShell ที่เป็นอันตรายมักถูกเข้ารหัส ดาวน์โหลดข้อมูลจากอินเทอร์เน็ต และปิดใช้งานคุณลักษณะด้านความปลอดภัย ให้ค้นหาคำสั่งที่เข้ารหัสด้วย base64 การดาวน์โหลดจากที่อยู่เว็บที่ไม่ใช่ขององค์กร และการหลบเลี่ยง AMSI
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedการล่าภัยคุกคาม: กลไกการคงอยู่
ผู้โจมตีติดตั้งกลไกการคงอยู่เพื่อให้การเข้าถึงยังคงอยู่หลังจากรีบูต ให้ค้นหางานตามกำหนดเวลาใหม่ (Event 4698) บริการใหม่ (Event 7045) การแก้ไขคีย์ Run ในรีจิสทรี และการเพิ่มรายการในโฟลเดอร์เริ่มต้น
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Detailsการล่าภัยคุกคาม: การเคลื่อนที่ด้านข้าง
การเคลื่อนที่ด้านข้างทิ้งร่องรอยไว้ ได้แก่ การเชื่อมต่อ SMB ใหม่ไปยังทรัพยากรที่ใช้ร่วมกันของผู้ดูแลระบบ การสร้างกระบวนการ WMI ที่ผิดปกติ การติดตั้งบริการ PsExec และการเข้าสู่ระบบด้วยข้อมูลประจำตัวที่ระบุอย่างชัดเจนไปยังโฮสต์ใหม่
การล่าภัยคุกคาม: การส่งสัญญาณ C2
การรับส่งข้อมูล C2 มักส่งสัญญาณเป็นช่วงเวลาสม่ำเสมอ ให้ค้นหาการเชื่อมต่อขาออกเป็นประจำตามช่วงเวลาคงที่ การเชื่อมต่อไปยังโดเมนที่จดทะเบียนเมื่อไม่นานมานี้ และชื่อโดเมนที่มีเอนโทรปีสูง (DGA)
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countการจัดทำเอกสารผลการล่าภัยคุกคาม
จัดทำเอกสารสำหรับการล่าภัยคุกคามทุกครั้ง โดยระบุสมมติฐาน แหล่งข้อมูลที่ใช้ คำค้นที่เรียกใช้ ผลการค้นพบ และการตัดสินสถานะ (ยืนยันภัยคุกคามแล้ว / ไม่พบหลักฐาน / สร้างข้อกำหนดการตรวจจับใหม่แล้ว) ความรู้นี้จะช่วยสร้างคลังการตรวจจับของทีม
การเปลี่ยนผลการล่าภัยคุกคามเป็นการตรวจจับ
การล่าภัยคุกคามที่ประสบความสำเร็จและพบรูปแบบการโจมตีควรเปลี่ยนเป็นข้อกำหนดการตรวจจับแบบอัตโนมัติ เมื่อเวลาผ่านไป การล่าภัยคุกคามจะปรับปรุงความครอบคลุมของการตรวจจับแบบอัตโนมัติอย่างต่อเนื่อง และลดภาระการค้นหาด้วยตนเอง
แบบจำลองระดับความพร้อมด้านการล่าภัยคุกคาม
องค์กรจะพัฒนาผ่านระดับความพร้อมด้านการล่าภัยคุกคาม ได้แก่ ระดับ 0 (ตอบสนองอย่างเดียว ไม่มีการล่า) ระดับ 1 (ขับเคลื่อนด้วยสมมติฐาน) ระดับ 2 (อาศัยข่าวกรองภัยคุกคาม) ระดับ 3 (วิเคราะห์ข้อมูลแบบอัตโนมัติ) และระดับ 4 (ล่าภัยคุกคามโดยอัตโนมัติในวงกว้าง)
ตรวจสอบความเข้าใจ
อะไรคือความแตกต่างระหว่างการล่าภัยคุกคามกับการแจ้งเตือนของ SIEM แบบอัตโนมัติ
สรุป: การล่าภัยคุกคาม
การล่าภัยคุกคามช่วยปิดช่องว่างระหว่างการตรวจจับแบบอัตโนมัติกับผู้โจมตีขั้นสูงที่หลบเลี่ยงการแจ้งเตือน เริ่มจากสมมติฐานด้านข่าวกรองภัยคุกคาม ค้นหาอย่างเป็นระบบในบันทึกการสร้างกระบวนการ บันทึกเครือข่าย และบันทึกรีจิสทรี แล้วเปลี่ยนผลการค้นพบเป็นข้อกำหนดแบบอัตโนมัติ เมื่อเวลาผ่านไป การล่าภัยคุกคามจะยกระดับพื้นฐานการตรวจจับอย่างต่อเนื่อง ทำให้ค้นพบผู้โจมตีได้เร็วขึ้นในห่วงโซ่การโจมตี ก่อนที่พวกเขาจะบรรลุเป้าหมาย
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม”
ใช้ข่าวกรองภัยคุกคามเพื่อสร้างสมมติฐานและค้นหากิจกรรมของผู้โจมตีในสภาพแวดล้อมของคุณ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ประเภทและแหล่งที่มาของข่าวกรองภัยคุกคาม
- กรอบงาน MITRE ATT&CK
- STIX, TAXII และการแบ่งปันภัยคุกคาม
- นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม