Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1272

威胁狩猎

审核人Cybersecurity entrepreneur & security researcher

威胁狩猎 是什么?

威胁狩猎基于假设的主动搜索,深入遥测数据,发现绕过现有检测的威胁。


威胁狩猎是一门"先假设系统已被攻陷,然后主动找证据"的学科。分析师根据 TTPs、威胁情报或已知薄弱点提出假设,然后在 EDR、SIEM、网络与云遥测中查询,以验证或推翻这些假设。与被动的、由告警驱动的研判不同,狩猎是迭代且探索性的;其目标是发现正在发生的入侵以及应转化为自动规则的检测盲区。成熟的项目使用 PEAK 等方法论或基于 MITRE ATT&CK 的假设驱动狩猎。产出包括狩猎报告、新检测规则,以及对日志和可视化能力的改进建议。

基于假设的狩猎循环

flowchart TD
  A[情报 / ATT&CK 技术 / 异常] --> B[提出可验证的假设]
  B --> C[确定数据源与盲区]
  C --> D[查询遥测并横向关联]
  D --> E{是否存在恶意活动证据?}
  E -->|是| F[升级至事件响应]
  E -->|否 / 不确定| G[细化或推翻假设]
  F --> H[固化为自动化检测]
  G --> H
  H --> A

方法论与"攀登痛苦金字塔"的价值

成熟的团队会把狩猎专业化,而非依赖一时的好奇。PEAK 框架——Prepare、Execute、Act with Knowledge(准备、执行、以知识行动)——由 Splunk 的 SURGe 研究团队(David Bianco、Ryan Fetterman 与 Sydney Marrone)发布,把狩猎组织成可重复、可度量的循环,并将结果反哺检测工程。Bianco 还提出了两个基础模型:威胁狩猎成熟度模型(HMM0–HMM4,衡量项目的自动化程度与数据丰富度)和痛苦金字塔(Pyramid of Pain),后者按对手更换某类指标的代价对指标排序。哈希与 IP 极易替换,而狩猎工具与 TTP——金字塔顶端——会迫使攻击者重建工具链,带来真实成本。因此优秀的狩猎聚焦于行为(例如 rundll32 启动 cmd.exe,或对 LSASS 内存的访问),而非脆弱的原子指标;每次得到确认的狩猎都应转化为持久且版本化的检测规则。

示例

  1. 01

    在 Microsoft 365 中针对过去 30 天的不可能位置登录进行狩猎。

  2. 02

    搜寻合法签名程序异常加载未签名 DLL 的主机(DLL 旁加载)。

常见问题

威胁狩猎 是什么?

基于假设的主动搜索,深入遥测数据,发现绕过现有检测的威胁。 它属于网络安全的 防御与运营 分类。

威胁狩猎 是什么意思?

基于假设的主动搜索,深入遥测数据,发现绕过现有检测的威胁。

如何防御 威胁狩猎?

针对 威胁狩猎 的防御通常结合技术控制与运营实践,详见上方完整定义。

相关术语

另见