【转】浅谈威胁狩猎(Threat Hunting)
admin
2024-02-28 04:50:27
0

顾名思义,威胁搜寻就是在网络安全世界中寻找威胁。威胁每天都在变化。因此,我们有责任开发新技术来防御和检测各种类型的威胁和攻击。

从威胁搜索的定义开始,以主动和被动的方式在网络中搜索高级威胁以避免安全解决方案的过程。

威胁狩猎不是一种技术,而是一种方法。作为一名安全分析师,威胁搜寻是为了有效地利用我们只发现网络环境中的任何异常情况。

威胁猎人使用批判性思维和创造力来查看正常网络行为和识别异常行为。

一、为什么要做威胁狩猎?

在传统的安全监控方法中,大多数蓝色团队成员根据SIEM或其他安全设备触发的警报来查找威胁。除了警报驱动的方法之外,为什么我们不能添加一个连续的过程来从数据中查找内容而没有任何警报提示我们发生呢?这是威胁搜索的过程,在网络中主动搜索威胁。您可以使用此过程查找现有安全解决方案无法识别的威胁或绕过该解决方案的攻击。因此,为什么它不能作为一个报警驱动器来驱动?原因是警报驱动程序主要是数字模式,而不是行为模式。

二、如何产生假设?

只需阅读文章、安全新闻、新APT公共报道、推特和一些可用的安全网站。威胁搜寻在各种数据源(例如,端点、网络、外围设备等)上执行。)。它只有效地利用我们的知识来发现异常。批判性思维能力是必需的。由威胁指数(IOC)组成的威胁情报在狩猎中也发挥着重要作用。

三、MITER ATTCK辅助威胁猎捕

大多数威胁搜索平台使用“攻击MITRE”对手模型。Mitertck是一个基于现实世界观察的对抗战术和技术的全球知识库。Attack MITER还提出了一个名为“CAR”的网络分析存储库。斜接的团队列出了所有这些对手的行为,以及攻击者在受害机器上执行的攻击媒介。它为您提供了基于历史爆发的威胁描述和一些参考。它使用TTP的策略、技术和程序,并将它们映射到网络杀人链。大多数威胁搜索方法使用Mitre框架来执行搜索过程。

四、实现威胁猎捕

现在,要执行搜索,我们需要做出假设,在生成假设后,我们可以根据使用的任何平台搜索攻击。为了检验这个假设,你可以使用任何可用的工具,比如Splunk、ElStack等。但请在开始狩猎前妥善保存数据。弗洛里安·罗斯(Florian Roth)提出了一种新的通用格式SIEM签名西格玛。大多数mitreatck技术都映射到Sigma规则,这些规则可以直接整合到您的SIEM平台中,用于威胁搜索。西格玛也可以转换成Splunk、arcsight、ELK。

为西格玛规则转换准备的列表可以在谷歌的工作表上找到:

五、威胁狩猎

1、在Word或excel文件中运行用于哈希转储的mimikatz命令打开PowerShell要检查此假设,首先查找数据,如果我们有合适的数据来查找此假设,然后查找创建powershell.exe的winword.exe/Execl. Exe进程和包含(mimikatz)的命令行。

2、从互联网下载文件-在certutil.exe和hh.exe,从互联网而不是浏览器中查找下载文件的过程可以是相同的。

3、Powershell下载支持event _ data . command line:(* powershell * * pwsh * * syncappvppublishing server *)和event _ data . command line:(* bittransfer *)web client * * DownLoad file * * download string * * wget * * curl * * web request * * WinHttpRequest * iwr IRM ” * Internetexplorer。应用* ” ” * Msxml 2 . xmlhttp * ” ” * Msxml 2 . serverxmlhttp * ”

六、机器学习和威胁猎捕

machine learning在寻找网络威胁方面发挥着重要作用。各种算法,如分类、聚类等。可用于根据SIEM中的日志识别任何类型的异常和异常值。机器学习在帮助发现威胁方面起着辅助作用,因为它为我们提供了异常值,分析师将进一步投资发现威胁。

相关内容

热门资讯

海南自贸港“样板间”抢抓开放机... 中新网海口5月16日电 (记者 王子谦)洋浦经济开发区是海南自贸港“样板间”,也是外界观察自贸港建设...
净利增速2.98%,违规频发!... 近期,中信银行2025年年报与2026年一季报接连公布,报告显示,中信银行总资产站稳10万亿元台阶,...
原创 放... 全网的人几乎都在挤破头往海外大都市扎,可有一个女博主,却偏偏反着来。她拥有五百多万粉丝,本可以继续在...
原创 在... 在中国,买卖虚拟货币,到底行不行? 这个问题,很多人心里都犯嘀咕。有人说,法无禁止即可为;也有人说,...
龙粤慈善事业高质量发展与互联网... 近日,为加快培育数字慈善新生态,助力“善行边疆”活动走深走实,“龙粤慈善事业高质量发展与互联网公开募...
黄金大局已定:不出意外的话,2... 在投资领域,贵金属一直是备受关注的资产类别,尤其是黄金,其价格走势和投资价值牵动着无数投资者的心。随...
后巴菲特时代,伯克希尔哈撒韦新... 【导读】伯克希尔哈撒韦最新持仓公布!清仓亚马逊,建仓达美航空 中国基金报记者 张舟 伯克希尔哈撒韦“...
布朗46分胡金秋20+8 广厦... 【搜狐体育战报】北京时间5月16日CBA季后赛,主场作战的浙江浙商证券以111-102击败深圳马可波...
美联储任命鲍威尔担任临时主席 美国联邦储备委员会理事会5月15日发布公告,任命杰罗姆·鲍威尔担任美联储临时主席,直至凯文·沃什宣誓...
李从悠:白癜风患者,夏季防汗疹... 夏季高温多雨,白癜风患者皮肤屏障受损,出汗后汗液无法及时蒸发,易堵塞毛孔,诱发汗疹(热疹),汗疹引发...
最低涨价60元!4款非标茅台酒... 在飞天茅台涨价之后,部分非标茅台酒也提了价。 5月16日早间,贵州茅台自营渠道i茅台发布公告,宣布对...
邯郸10亿共享智造基金落地,撬... 图片为AI生成 据天眼查App显示,近日邯郸市共享智造股权投资基金(有限合伙)正式登记成立,总出资额...
AI制药行业深度:行业概况、市... 一、AI制药行业概况 1、AI药物研发概述 AI制药是指将NLP、深度神经网络,生成模型等AI技...
世界杯在即:国产彩电的出海故事... 球还没看,彩电先破防了 撰文/ 孟会缘 编辑/ 陈邓新 排版/ Annalee 国产彩电品牌,正深陷...
医疗健康领域投融资日报(5月1... 据亿欧数据统计,昨日(2026年5月15日)共披露16起投融资事件,涉及15家国内企业,1家国外企业...
深圳中创商业咨询携手海旗控股集... 海旗控股集团旗下宁波锦曼程新材料有限公司,自创立以来始终深耕高分子材料领域,秉承推动行业创新与可持续...
原创 关... 前言 大家好,我是老金。 国际地缘博弈的棋盘上,从来没有绝对的秘密,只有刻意或无意的战略试探,近期...
原创 欧... 今天来给大家聊一下最近的欧盟,自从特朗普说要来访华,欧洲的动作有点让人看不懂。从四月中旬到五月初,欧...
心系投资者 携手共行动 ——人... 为落实监管工作要求,切实维护金融消费者合法权益,在 “5・15 全国投资者保护宣传日” 当天,人保寿...
黄仁勋打卡蜜雪冰城 同款产品销... 财联社5月16日讯(记者 沈娇娇)5月15日上午,英伟达CEO黄仁勋现身北京南锣鼓巷,并且进入一家蜜...