【转】浅谈威胁狩猎(Threat Hunting)
admin
2024-02-28 04:50:27
0

顾名思义,威胁搜寻就是在网络安全世界中寻找威胁。威胁每天都在变化。因此,我们有责任开发新技术来防御和检测各种类型的威胁和攻击。

从威胁搜索的定义开始,以主动和被动的方式在网络中搜索高级威胁以避免安全解决方案的过程。

威胁狩猎不是一种技术,而是一种方法。作为一名安全分析师,威胁搜寻是为了有效地利用我们只发现网络环境中的任何异常情况。

威胁猎人使用批判性思维和创造力来查看正常网络行为和识别异常行为。

一、为什么要做威胁狩猎?

在传统的安全监控方法中,大多数蓝色团队成员根据SIEM或其他安全设备触发的警报来查找威胁。除了警报驱动的方法之外,为什么我们不能添加一个连续的过程来从数据中查找内容而没有任何警报提示我们发生呢?这是威胁搜索的过程,在网络中主动搜索威胁。您可以使用此过程查找现有安全解决方案无法识别的威胁或绕过该解决方案的攻击。因此,为什么它不能作为一个报警驱动器来驱动?原因是警报驱动程序主要是数字模式,而不是行为模式。

二、如何产生假设?

只需阅读文章、安全新闻、新APT公共报道、推特和一些可用的安全网站。威胁搜寻在各种数据源(例如,端点、网络、外围设备等)上执行。)。它只有效地利用我们的知识来发现异常。批判性思维能力是必需的。由威胁指数(IOC)组成的威胁情报在狩猎中也发挥着重要作用。

三、MITER ATTCK辅助威胁猎捕

大多数威胁搜索平台使用“攻击MITRE”对手模型。Mitertck是一个基于现实世界观察的对抗战术和技术的全球知识库。Attack MITER还提出了一个名为“CAR”的网络分析存储库。斜接的团队列出了所有这些对手的行为,以及攻击者在受害机器上执行的攻击媒介。它为您提供了基于历史爆发的威胁描述和一些参考。它使用TTP的策略、技术和程序,并将它们映射到网络杀人链。大多数威胁搜索方法使用Mitre框架来执行搜索过程。

四、实现威胁猎捕

现在,要执行搜索,我们需要做出假设,在生成假设后,我们可以根据使用的任何平台搜索攻击。为了检验这个假设,你可以使用任何可用的工具,比如Splunk、ElStack等。但请在开始狩猎前妥善保存数据。弗洛里安·罗斯(Florian Roth)提出了一种新的通用格式SIEM签名西格玛。大多数mitreatck技术都映射到Sigma规则,这些规则可以直接整合到您的SIEM平台中,用于威胁搜索。西格玛也可以转换成Splunk、arcsight、ELK。

为西格玛规则转换准备的列表可以在谷歌的工作表上找到:

五、威胁狩猎

1、在Word或excel文件中运行用于哈希转储的mimikatz命令打开PowerShell要检查此假设,首先查找数据,如果我们有合适的数据来查找此假设,然后查找创建powershell.exe的winword.exe/Execl. Exe进程和包含(mimikatz)的命令行。

2、从互联网下载文件-在certutil.exe和hh.exe,从互联网而不是浏览器中查找下载文件的过程可以是相同的。

3、Powershell下载支持event _ data . command line:(* powershell * * pwsh * * syncappvppublishing server *)和event _ data . command line:(* bittransfer *)web client * * DownLoad file * * download string * * wget * * curl * * web request * * WinHttpRequest * iwr IRM ” * Internetexplorer。应用* ” ” * Msxml 2 . xmlhttp * ” ” * Msxml 2 . serverxmlhttp * ”

六、机器学习和威胁猎捕

machine learning在寻找网络威胁方面发挥着重要作用。各种算法,如分类、聚类等。可用于根据SIEM中的日志识别任何类型的异常和异常值。机器学习在帮助发现威胁方面起着辅助作用,因为它为我们提供了异常值,分析师将进一步投资发现威胁。

相关内容

热门资讯

别再骂孩子“笨”!学习困难不是... “同样的知识点,别人听一遍就会,你怎么教都不会”“作业磨磨蹭蹭,简单的题也总出错”“明明很努力,成绩...
通辽年货节:消费盛宴燃动冬日,... “这个牛肉干味道超棒,奶茶香得不得了!”“年货都快置办齐全啦!”“用卡消费能凑满减,太划算了!”1月...
黄金白银价格剧烈波动,豫光金铅... 【大河财立方消息】现货黄金和白银价格近期在刷新历史高点后出现大幅波动,2月2日再度跳水。截至发稿,现...
AI眼镜能把Meta从元宇宙的... 出品|虎嗅科技组 作者|赵致格 编辑|苗正卿 头图|视觉中国 “我们的AI眼镜正在重塑人们体验世界的...
马上评|上海定制消费,凭啥吸引... 近期,上海的定制消费引发热议:南外滩轻纺面料市场,众多中外消费者排队定制西装、旗袍、中式礼服,多种语...
黄金暴跌,市场总有轮回。 今天不聊别的,还是聊黄金。但今天为了说清楚黄金,我会先分析同样经历了暴跌的比特币、以太坊等crypt...
2025年净利最高预亏2.9亿... 北京商报讯(记者 丁宁)2月2日,双鹭药业(002038)盘中触及跌停,截至北京商报记者发稿,双鹭药...
盘点2025信托业(二)|新监... 中国网财经2月2日讯 2025年,信托行业监管制度体系经历根本性重塑,“1+N”政策框架落地生根,为...
中国国航2026年春运计划执行... 中国国际航空股份有限公司(下称“国航”)2月2日宣布,2026年春运将全面升级运力投入,在册飞机数量...
原创 今... 一家公司,在不到一个月的时间里,股价像坐上了火箭,一口气连拉17个涨停板,价格翻了4倍多。 就在所有...
脑出血后昏迷不醒有什么治疗方法... 脑出血是一种发病急、进展快、致死致残率极高的急性脑血管疾病,其发病率约占全部脑卒中的20%~30%,...
原创 今... 今天A股跌得让人心慌,商业航天、黄金、农业,热点一个接一个熄火。 但在一片惨绿中,有一个板块却像打了...
2026年存款搬家,有望为A股... 根据财通证券测算,2026年企业与居民中长期存款的到期规模在57.3万亿元,而居民中长期存款到期规模...
两部门发文明确增值税进项税额抵... 财政部 税务总局 关于增值税进项税额抵扣等有关事项的公告 财政部 税务总局公告2026年第13号 根...
兴业银行多位经理被禁止从事银行... 据国家金融监督管理总局大连监管局2月2日公开的行政处罚信息显示,兴业银行股份有限公司大连分行因信贷业...
原创 金... 深圳水贝市场里,一位女士快速计算着价格,掏出银行卡支付了近12万元,买下100克金条。 黄金价格正在...
韩国股市大跌触发熔断机制 1日,韩国首尔,中区一家银行交易室的电子屏显示韩国综合股价指数(KOSPI)。视觉中国/图 韩国股市...
尿色加深、皮肤泛黄时,你的肝可... 生活中,不少人发现尿色变深、皮肤泛黄时,会误以为是喝水少、上火或肤色问题,简单调整后便不再关注。可这...
30亿元红包!千问宣布 2月2日,千问APP宣布投入30亿元启动“春节请客计划”,以免单形式请全国人民在春节期间吃喝玩乐,感...
周生生足金挂坠被检测出含铁银钯... 编者按:维护消费者权益,守护消费安全。央广网啄木鸟消费者投诉平台,保障消费者合法权益,为新消费时代保...