威胁狩猎
威胁狩猎是对已规避自动化安全控制的网络威胁进行的主动、迭代式搜索—— 将被动防御转变为进攻性策略。
什么是威胁狩猎?
威胁狩猎是一种主动搜索失陷指标(IOC)和 网络与端点中恶意行为的实践,其前提是假设对手已经突破 边界防御。与被动检测不同,狩猎人员主动寻找 对手活动的迹象,借助基于威胁情报和 环境知识的假设。
威胁狩猎的类型
假设驱动型狩猎(Hypothesis-Driven Hunting)
基于关于对手可能如何行动的假设:“如果攻击者正在 使用 Living-off-the-Land 来规避检测,会怎样?”狩猎人员提出假设并寻找 能够证实或推翻该假设的证据。
情报驱动型狩猎(Intelligence-Driven Hunting)
利用威胁情报搜索与已知 APT 组织相关的 TTP、IOC 和基础设施。 示例:在某份报告指出某特定组织在该行业中使用 Cobalt Strike 后, 搜索 Cobalt Strike 的迹象。
基线狩猎(Baseline Hunting)
建立正常行为的基线并寻找统计偏差。示例: 识别从异常位置运行的进程或异常的网络连接。
狩猎方法论
- 假设:基于威胁情报或风险分析提出问题
- 调查:使用 SIEM、EDR、日志和取证工具收集并分析数据
- 发现:识别能够验证假设的模式、异常或 IOC
- 响应:若威胁得到确认,触发事件响应
- 文档记录:记录发现并创建自动化检测
狩猎工具
SIEM 与日志分析
Splunk、ELK Stack、Azure Sentinel 用于在海量日志中执行复杂查询。 KQL、SPL 和 Lucene 用于高级关联分析。
EDR 与威胁情报
CrowdStrike Falcon、Microsoft Defender for Endpoint、Carbon Black 用于实现 端点可见性。MISP、ThreatConnect 用于为 IOC 提供上下文。
网络分析
Zeek、Wireshark、NetworkMiner 用于流量分析和识别隐蔽的 C2。
常见对手 TTP
- Living-off-the-Land:使用合法工具(PowerShell、WMI、PsExec)
- Credential Dumping:Mimikatz、DCSync、LSASS dumping
- Lateral Movement:Pass-the-Hash、Pass-the-Ticket、RDP hijacking
- Persistence:Registry Run Keys、Scheduled Tasks、WMI Event Subscriptions
- 规避型 C2:Domain fronting、DNS tunneling、HTTPS 加密 beacon
狩猎框架
MITRE ATT&CK
映射对手 TTP 的关键框架。狩猎人员使用 ATT&CK 来制定 聚焦于特定战术的假设(Initial Access、Privilege Escalation、Exfiltration)。
网络杀伤链(Cyber Kill Chain)
一个 7 阶段模型,帮助狩猎人员识别对手处于杀伤链的哪个阶段 以及应在何处寻找痕迹。
狩猎假设示例
- “对手可能正在使用混淆的 PowerShell 下载 payload”
- “攻击者可能已通过 Domain Controllers 上的 Scheduled Tasks 建立持久化”
- “可能存在通过 DNS tunneling 向近期注册的域名进行的数据外泄”
- “可能正通过服务账户的 RDP 进行横向移动”
威胁狩猎 KPI
- Hunt Success Rate:产生真实发现的狩猎所占百分比
- Time to Discovery:从失陷到通过狩猎检测出来的平均时间
- New Detection Rules:狩猎后创建的自动化规则数量
- False Positive Reduction:现有检测准确率的提升
最佳实践
- 以清晰、可衡量的假设开始狩猎
- 根据最新的威胁情报对狩猎进行优先排序
- 记录所有狩猎,即使是未发现威胁的狩猎
- 通过创建 detection rules 将发现自动化
- 将狩猎与威胁情报计划相结合
- 持续培训狩猎人员掌握新兴 TTP
- 使用 MITRE ATT&CK 来构建狩猎计划的结构
最终建议
威胁狩猎将安全态势从被动转变为主动。经验丰富的狩猎人员 结合深厚的技术知识、结合上下文的威胁情报和创造性思维, 以发现自动化工具遗漏的对手。对成熟狩猎计划的投入 可大幅缩短 dwell time 并防止关键性失陷。
