威胁狩猎

威胁狩猎是对已规避自动化安全控制的网络威胁进行的主动、迭代式搜索—— 将被动防御转变为进攻性策略。

什么是威胁狩猎?

威胁狩猎是一种主动搜索失陷指标(IOC)和 网络与端点中恶意行为的实践,其前提是假设对手已经突破 边界防御。与被动检测不同,狩猎人员主动寻找 对手活动的迹象,借助基于威胁情报和 环境知识的假设。

威胁狩猎的类型

假设驱动型狩猎(Hypothesis-Driven Hunting)

基于关于对手可能如何行动的假设:“如果攻击者正在 使用 Living-off-the-Land 来规避检测,会怎样?”狩猎人员提出假设并寻找 能够证实或推翻该假设的证据。

情报驱动型狩猎(Intelligence-Driven Hunting)

利用威胁情报搜索与已知 APT 组织相关的 TTP、IOC 和基础设施。 示例:在某份报告指出某特定组织在该行业中使用 Cobalt Strike 后, 搜索 Cobalt Strike 的迹象。

基线狩猎(Baseline Hunting)

建立正常行为的基线并寻找统计偏差。示例: 识别从异常位置运行的进程或异常的网络连接。

狩猎方法论

  • 假设:基于威胁情报或风险分析提出问题
  • 调查:使用 SIEM、EDR、日志和取证工具收集并分析数据
  • 发现:识别能够验证假设的模式、异常或 IOC
  • 响应:若威胁得到确认,触发事件响应
  • 文档记录:记录发现并创建自动化检测

狩猎工具

SIEM 与日志分析

Splunk、ELK Stack、Azure Sentinel 用于在海量日志中执行复杂查询。 KQL、SPL 和 Lucene 用于高级关联分析。

EDR 与威胁情报

CrowdStrike Falcon、Microsoft Defender for Endpoint、Carbon Black 用于实现 端点可见性。MISP、ThreatConnect 用于为 IOC 提供上下文。

网络分析

Zeek、Wireshark、NetworkMiner 用于流量分析和识别隐蔽的 C2。

常见对手 TTP

  • Living-off-the-Land:使用合法工具(PowerShell、WMI、PsExec)
  • Credential Dumping:Mimikatz、DCSync、LSASS dumping
  • Lateral Movement:Pass-the-Hash、Pass-the-Ticket、RDP hijacking
  • Persistence:Registry Run Keys、Scheduled Tasks、WMI Event Subscriptions
  • 规避型 C2:Domain fronting、DNS tunneling、HTTPS 加密 beacon

狩猎框架

MITRE ATT&CK

映射对手 TTP 的关键框架。狩猎人员使用 ATT&CK 来制定 聚焦于特定战术的假设(Initial Access、Privilege Escalation、Exfiltration)。

网络杀伤链(Cyber Kill Chain)

一个 7 阶段模型,帮助狩猎人员识别对手处于杀伤链的哪个阶段 以及应在何处寻找痕迹。

狩猎假设示例

  • “对手可能正在使用混淆的 PowerShell 下载 payload”
  • “攻击者可能已通过 Domain Controllers 上的 Scheduled Tasks 建立持久化”
  • “可能存在通过 DNS tunneling 向近期注册的域名进行的数据外泄”
  • “可能正通过服务账户的 RDP 进行横向移动”

威胁狩猎 KPI

  • Hunt Success Rate:产生真实发现的狩猎所占百分比
  • Time to Discovery:从失陷到通过狩猎检测出来的平均时间
  • New Detection Rules:狩猎后创建的自动化规则数量
  • False Positive Reduction:现有检测准确率的提升

最佳实践

  • 以清晰、可衡量的假设开始狩猎
  • 根据最新的威胁情报对狩猎进行优先排序
  • 记录所有狩猎,即使是未发现威胁的狩猎
  • 通过创建 detection rules 将发现自动化
  • 将狩猎与威胁情报计划相结合
  • 持续培训狩猎人员掌握新兴 TTP
  • 使用 MITRE ATT&CK 来构建狩猎计划的结构

最终建议

威胁狩猎将安全态势从被动转变为主动。经验丰富的狩猎人员 结合深厚的技术知识、结合上下文的威胁情报和创造性思维, 以发现自动化工具遗漏的对手。对成熟狩猎计划的投入 可大幅缩短 dwell time 并防止关键性失陷。