威胁狩猎思维
主动发现威胁
威胁狩猎思维 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是威胁狩猎
威胁狩猎是主动搜索那些躲过自动化防御的攻击者。狩猎人员不会等待告警,而是主动寻找威胁。
这种方法假定入侵可能已经存在,并着手证明或排除这一可能性。
被动响应与主动防御
传统安全属于被动响应:工具触发告警,分析人员进行响应。威胁狩猎属于主动防御:人们主动寻找没有触发告警的威胁。
- 被动响应:告警到达后再调查。
- 主动防御:先调查,然后可能发现威胁。
假定已被入侵
核心的思维转变是假定已被入侵。狩猎人员不会问“我们安全吗?”,而会问“攻击者现在藏在哪里?”。
这种思维方式会促使您深入防御最薄弱的地方。
自动化为何不够
自动化检测能够捕获已知模式。熟练的攻击者会使用新颖技术、借用系统自带工具,以及不会触发任何特征的缓慢而隐蔽的操作。
人类可以发现机器从未被告知要寻找的内容。
失陷指标
狩猎人员会寻找失陷指标:表明发生入侵的工件。
- 异常的出站连接。
- 新建的计划任务或服务。
- 可疑的父子进程链。
- 意外创建的账户。
失陷指标与行为
失陷指标(例如恶意哈希值、已知恶意 IP)只要更换就很容易规避。行为(战术、技术和过程)对攻击者来说更难改变。
成熟的威胁狩猎关注行为,而不仅仅是可以替换的指标。
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraft疼痛金字塔
疼痛金字塔按照检测指标时给攻击者造成的痛苦程度对指标进行排序。
哈希值更改起来轻而易举;战术、技术和过程则会让攻击者付出很大代价。请瞄准金字塔高层。
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)好奇与质疑
优秀的威胁狩猎人员既好奇又持怀疑态度。他们会追问进程为何表现异常,也不会在未检查前接受“可能没什么”的说法。
这种持续追问正是发现隐蔽入侵的关键。
了解您的环境
您不了解的对象,就无法开展狩猎。请先梳理您的资产、正常进程和预期的网络流量。
正常情况基线让您能立即注意到异常,就像流量分析中一样。
狩猎循环
狩猎是迭代过程:提出想法、收集数据、分析,并将所得信息反馈到检测中。
即使一次狩猎一无所获,也能提升您的可见性,并生成新的自动化规则。
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+狩猎的结果
成功的狩猎不一定要找到攻击者。有效结果包括确认入侵、新的检测规则,或提升对盲点的可见性。
一次未发现异常的狩猎仍然有价值。
快速检查
测试您对威胁狩猎思维方式的理解。
回顾
您学习了威胁狩猎思维方式。
- 狩猎是主动的;它假定系统已经失陷,并主动寻找攻击。
- 自动化会漏掉新颖且隐蔽的技术。
- 关注行为和战术、技术及过程,而不仅仅是可替换的失陷指标。
- 疼痛金字塔:瞄准高层,让攻击者付出更大代价。
- 了解您的环境;即使一次狩猎没有发现异常,也仍然有价值。
接下来,您将学习基于假设的威胁狩猎。
常见问题解答
「威胁狩猎思维」课时是免费的吗?
是的 — 「威胁狩猎思维」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「威胁狩猎思维」这节课中我会学到什么?
主动发现威胁 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「威胁狩猎思维」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。