威胁狩猎
威胁狩猎 是什么?
威胁狩猎基于假设的主动搜索,深入遥测数据,发现绕过现有检测的威胁。
威胁狩猎是一门"先假设系统已被攻陷,然后主动找证据"的学科。分析师根据 TTPs、威胁情报或已知薄弱点提出假设,然后在 EDR、SIEM、网络与云遥测中查询,以验证或推翻这些假设。与被动的、由告警驱动的研判不同,狩猎是迭代且探索性的;其目标是发现正在发生的入侵以及应转化为自动规则的检测盲区。成熟的项目使用 PEAK 等方法论或基于 MITRE ATT&CK 的假设驱动狩猎。产出包括狩猎报告、新检测规则,以及对日志和可视化能力的改进建议。
基于假设的狩猎循环
flowchart TD
A[情报 / ATT&CK 技术 / 异常] --> B[提出可验证的假设]
B --> C[确定数据源与盲区]
C --> D[查询遥测并横向关联]
D --> E{是否存在恶意活动证据?}
E -->|是| F[升级至事件响应]
E -->|否 / 不确定| G[细化或推翻假设]
F --> H[固化为自动化检测]
G --> H
H --> A方法论与"攀登痛苦金字塔"的价值
成熟的团队会把狩猎专业化,而非依赖一时的好奇。PEAK 框架——Prepare、Execute、Act with Knowledge(准备、执行、以知识行动)——由 Splunk 的 SURGe 研究团队(David Bianco、Ryan Fetterman 与 Sydney Marrone)发布,把狩猎组织成可重复、可度量的循环,并将结果反哺检测工程。Bianco 还提出了两个基础模型:威胁狩猎成熟度模型(HMM0–HMM4,衡量项目的自动化程度与数据丰富度)和痛苦金字塔(Pyramid of Pain),后者按对手更换某类指标的代价对指标排序。哈希与 IP 极易替换,而狩猎工具与 TTP——金字塔顶端——会迫使攻击者重建工具链,带来真实成本。因此优秀的狩猎聚焦于行为(例如 rundll32 启动 cmd.exe,或对 LSASS 内存的访问),而非脆弱的原子指标;每次得到确认的狩猎都应转化为持久且版本化的检测规则。
● 示例
- 01
在 Microsoft 365 中针对过去 30 天的不可能位置登录进行狩猎。
- 02
搜寻合法签名程序异常加载未签名 DLL 的主机(DLL 旁加载)。
● 常见问题
威胁狩猎 是什么?
基于假设的主动搜索,深入遥测数据,发现绕过现有检测的威胁。 它属于网络安全的 防御与运营 分类。
威胁狩猎 是什么意思?
基于假设的主动搜索,深入遥测数据,发现绕过现有检测的威胁。
如何防御 威胁狩猎?
针对 威胁狩猎 的防御通常结合技术控制与运营实践,详见上方完整定义。