威胁搜寻方法与假设生成
基于威胁情报、MITRE ATT&CK 框架和环境基线制定结构化搜寻假设,为主动调查提供指导。
威胁搜寻方法与假设生成 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是威胁狩猎?
威胁狩猎是由人员主动执行的过程,旨在通过搜索网络和 Endpoints,寻找已经绕过现有安全控制措施的攻击者。与被动式安全防护(等待警报)不同,威胁狩猎人员会利用由情报驱动的假设,主动查找入侵迹象。威胁狩猎假设环境中可能已有攻击者进入,但自动化工具尚未发现他们。
被动式安全与主动式安全
传统安全运营在很大程度上是被动式的——分析人员响应由 SIEM、EDR 工具和 Firewalls 生成的警报。威胁狩猎从根本上来说是主动式的:狩猎人员会寻找可能不会触发警报的威胁,因为攻击者可能使用合法工具,或已经规避了检测规则。两种方法都不可或缺;威胁狩猎可以弥补高级威胁带来的盲区,因为这类威胁会隐藏在正常活动中。
威胁狩猎假设
每次狩猎都始于一个假设——关于攻击者在环境中行为的可测试陈述。优秀的假设应当具体、由情报驱动,并且可以证伪。例如:“拥有域凭据的攻击者可能正在使用 PowerShell 远程处理,在销售子网中的 Workstation 之间进行 Lateral Movement。”假设决定了要收集哪些数据、要运行哪些查询,以及要搜索哪些指标。
# Hypothesis structure template:
# Technique: Lateral Movement via PowerShell Remoting
# Source: MITRE ATT&CK T1021.006 (Remote Services: WinRM)
# Trigger: Recent spear phishing campaign targeting sales team
# Environment: Windows workstations in VLAN 10
# Testable prediction:
# 'We expect to see winrm connections (port 5985/5986)
# between workstations that do NOT normally communicate'MITRE ATT&CK 作为假设来源
MITRE ATT&CK 框架是威胁狩猎假设最广泛使用的来源。它整理了真实威胁行为者使用的战术、技术和过程(TTP),并按照攻击阶段进行组织(初始访问、执行、持久化、Lateral Movement 等)。狩猎人员使用 ATT&CK,根据当前威胁形势以及其特定环境暴露的攻击面,确定最可能使用的技术。
# Common MITRE ATT&CK hunt hypotheses:
# T1059.001: PowerShell used for malicious execution
# -> Hunt: encoded PowerShell commands, unusual parent processes
# T1003.001: LSASS Memory dumping (credential theft)
# -> Hunt: processes accessing lsass.exe memory
# T1055: Process injection
# -> Hunt: unusual memory allocations, remote thread creation
# T1071.001: Web protocols for C2 communication
# -> Hunt: unusual HTTP/HTTPS to new or rare external domains威胁情报作为狩猎触发因素
威胁情报源提供外部背景信息,可触发相关的狩猎假设。一份关于勒索软件组织正在针对您所在行业的情报报告,或包含新识别 C2 域名的 IoCs 源,都可以直接促成一次狩猎。狩猎人员会检查这些 IoCs 是否出现在日志中,所描述的技术是否曾在环境中使用,以及是否有系统与报告中提到的恶意基础设施进行过通信。
基线偏差作为狩猎触发因素
狩猎假设的第二个来源是环境基线偏差。通过了解正常情况——哪些帐户会在夜间登录、哪些服务器会发出 DNS 请求、哪些进程通常在 Workstation 上运行——狩猎人员可以识别值得调查的异常。基线狩猎需要事先进行数据收集和基线建立,但它能够捕获那些通过贴近正常行为来避开已知恶意特征的复杂攻击者。
# Baseline deviation hunt examples:
# - Account 'serviceacct01' normally logs in M-F 8am-6pm
# ANOMALY: Login at 2:47am on Saturday
# - Workstation WS-0042 sends avg 50MB/day outbound
# ANOMALY: 4.7GB outbound transfer at 11pm
# - Process 'svchost.exe' always spawned by services.exe
# ANOMALY: svchost.exe spawned by winword.exe狩猎循环:狩猎、检测、改进
有效的威胁狩猎遵循持续循环。规划:制定假设。狩猎:查询日志和遥测数据,以验证假设。分析:调查发现并确定是否存在恶意活动。响应:将已确认的威胁升级交由 IR 团队处理。改进:将成功的狩猎转化为自动化检测规则,使同一技术在未来触发警报——从而改进 SOC,而不必每次都进行人工狩猎。
威胁狩猎的数据源
有效的狩猎需要丰富的遥测数据。关键数据源包括EDR 遥测(每个 Endpoint 的进程创建、文件写入和网络连接)、身份验证日志(Active Directory、SAML、VPN)、DNS 查询日志(检测 DGA 域名和隧道)、网络流数据(NetFlow、zeek 日志),以及云审计日志(AWS CloudTrail、Azure Activity Log)。遥测数据越丰富,狩猎的可见性就越高。
威胁狩猎工具
威胁狩猎人员会使用多类工具。SIEM 平台(Splunk、Microsoft Sentinel)提供日志聚合和查询界面。EDR 平台(CrowdStrike、SentinelOne)提供 Endpoint 遥测和实时查询功能。Velociraptor 等专用狩猎工具支持大规模地对 Remote Endpoint 执行实时响应和工件收集。Jupyter Notebooks通常用于复杂狩猎期间的临时数据分析。
# Example Splunk hunt query (PowerShell encoding):
# index=winlogbeat EventCode=4688
# CommandLine=*-EncodedCommand*
# | stats count by ComputerName, User, CommandLine
# | where count > 3
# | sort - count
# Looks for encoded PowerShell commands executed
# more than 3 times, which is unusual for normal users记录狩猎结果
每次狩猎——无论成功与否——都应记录下来。狩猎报告应记录假设、查询的数据源、使用的查询、发现结果和结论。否定结果(未确认假设)同样有价值,因为它们证明了覆盖范围,并有助于改进未来的假设。肯定结果会生成事件工单,并且最好还能产生新的检测规则。文档记录可以积累组织知识,并向管理层证明狩猎计划的价值。
提升狩猎计划的成熟度
成熟的威胁狩猎计划会逐步提升能力水平。Level 0:完全依赖自动化警报。Level 1:使用临时查询进行基本人工狩猎。Level 2:根据 ATT&CK 和情报制定结构化假设。Level 3:狩猎会产生自动化检测,狩猎团队进行专业化分工,并持续更新威胁模型。组织应将平均驻留时间的缩短幅度作为衡量狩猎计划成效的关键指标。
快速检查
测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。
课程回顾
在本课中,您学习了:威胁狩猎是一种主动调查,它假设部分攻击者已经绕过检测;假设来自 MITRE ATT&CK、威胁情报和基线偏差;成功的狩猎会产生自动化检测规则,持续提升 SOC 的检测能力。接下来,我们将学习 SIEM 架构——这一平台提供支持狩猎所需的日志聚合和关联功能。
常见问题解答
「威胁搜寻方法与假设生成」课时是免费的吗?
是的 — 「威胁搜寻方法与假设生成」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「威胁搜寻方法与假设生成」这节课中我会学到什么?
基于威胁情报、MITRE ATT&CK 框架和环境基线制定结构化搜寻假设,为主动调查提供指导。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「威胁搜寻方法与假设生成」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。