将情报投入运营:威胁狩猎
利用威胁情报提出假设,并在您的环境中搜寻攻击者活动。
将情报投入运营:威胁狩猎 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是威胁狩猎
威胁狩猎是主动搜索逃过自动检测的威胁。威胁猎手会根据威胁情报提出假设,然后深入分析日志以证实或否定该假设,从而发现警报未能发现的攻击。
狩猎假设
好的假设应当具体、可验证,并且有威胁情报依据。请从针对您所在行业的威胁行为者所使用的 ATT&CK 技术开始,或参考近期有关攻击活动的威胁情报报告。
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM query数据收集要求
威胁狩猎需要丰富的遥测数据。最低限度的数据源包括:进程创建日志(Sysmon 事件 1)、网络连接日志(Sysmon 事件 3)、PowerShell 脚本块日志记录(事件 4104)以及 DNS 查询日志。
狩猎:利用本机工具的检测
威胁行为者会使用内置工具(LOLBins),以避免落地自定义恶意软件。请搜索以下行为:certutil 下载文件、mshta 执行脚本、regsvr32 运行 COM 对象,以及 wscript 运行 JavaScript。
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLine狩猎:PowerShell 滥用
恶意 PowerShell 通常经过编码、从互联网下载内容,并禁用安全功能。请搜索 Base64 编码的命令、从非企业网址下载内容,以及 AMSI 绕过行为。
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded狩猎:持久化机制
攻击者会安装持久化机制,以便在重启后继续存在。请搜索以下行为:新建计划任务(事件 4698)、新建服务(事件 7045)、注册表 Run 键被修改,以及启动文件夹中新增内容。
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details狩猎:横向移动
横向移动会留下痕迹:向管理共享建立新的 SMB 连接、异常的 WMI 进程创建、安装 PsExec 服务,以及使用显式凭据登录新主机。
狩猎:命令与控制信标
命令与控制流量通常会以固定间隔发送信标。请搜索以下行为:以固定时间间隔建立规律的出站连接、连接到近期注册的域名,以及使用高熵域名(DGA)。
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -count记录狩猎结果
请记录每次狩猎的以下内容:假设、使用的数据源、执行的查询、发现结果以及处理结论(已确认威胁/没有证据/已创建新检测规则)。这些知识会逐步构建团队的检测库。
将狩猎转化为检测
如果一次成功的狩猎发现了攻击模式,就应将其转化为自动化检测规则。随着时间推移,持续开展狩猎会不断提升自动化检测覆盖范围,减少手动搜索负担。
狩猎成熟度模型
组织会经历不同的威胁狩猎成熟度阶段:第 0 级(被动响应,不进行狩猎)、第 1 级(由假设驱动)、第 2 级(受威胁情报指导)、第 3 级(自动化数据分析)、第 4 级(大规模自动化狩猎)。
快速检查
威胁狩猎与自动化 SIEM 警报之间的区别是什么?
摘要:威胁狩猎
威胁狩猎弥合了自动化检测与能够躲避警报的高级攻击者之间的差距。请从威胁情报假设开始,通过进程创建、网络和注册表日志系统地开展狩猎,并将发现结果转化为自动化规则。随着时间推移,持续开展狩猎会不断提高您的检测下限,在攻击者到达目标之前、处于攻击链更早阶段发现他们。
常见问题解答
「将情报投入运营:威胁狩猎」课时是免费的吗?
是的 — 「将情报投入运营:威胁狩猎」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「将情报投入运营:威胁狩猎」这节课中我会学到什么?
利用威胁情报提出假设,并在您的环境中搜寻攻击者活动。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「将情报投入运营:威胁狩猎」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 威胁情报的类型与来源
- MITRE ATT&CK 框架
- STIX、TAXII 与威胁共享
- 将情报投入运营:威胁狩猎