arrow_backYn ôl i'r nodiadau maes
BLUE TEAM Cyhoeddwyd 28 Jul 2026

Threat Hunting: Beth Ydyw ac Sut Mae'n Gweithio

Dadansoddiad ymarferol o threat hunting: beth mae'n ei olygu, sut mae'n wahanol i driage rhybuddion, a'r dulliau a ddefnyddir gan helwyr go iawn.

Threat hunting yw'r arfer o chwilio'n rhagweithiol trwy rwydweithiau ac endpoints am ymosodwyr sydd eisoes wedi llwyddo i basio'ch canfodiadau presennol. Mae'n dechrau o dybiaeth syml, anghyfforddus: efallai fod rhywbeth drwg eisoes y tu mewn, ac nid oes unrhyw rybudd wedi tanio ar ei gyfer. Yn lle aros i reol SIEM danio, mae helwr yn ffurfio damcaniaeth ac yn mynd i chwilio am dystiolaeth i'w chadarnhau neu ei dirymu.

Pam nad yw canfodiad yn ddigon ar ei ben ei hun

Mae canfodiad yn seiliedig ar lofnod a rheolau'n dal patrymau hysbys. Gall ymosodwyr sy'n defnyddio living-off-the-land binaries (LOLBins), manylion cyfreithlon, neu dechnegau araf, o faint isel aros o dan y trothwyon hynny am wythnosau. Mae threat hunting yn llenwi'r bwlch hwnnw trwy gael dynol yn gweithio'n weithredol i holi'r data: a yw'r alweliad PowerShell hwn o orsaf waith cyllid am 2 y.b. yn gwneud synnwyr? Pam fod svchost.exe yn gwneud cysylltiad allanol i IP heb DNS gwrthdro?

Nid yw hyn yn ymateb i ddigwyddiadau. Mae IR yn dechrau ar ôl i chi wybod fod rhywbeth wedi digwydd. Mae hunting yn dechrau pan nad ydych chi'n gwybod eto, ac mae'r nod yn darganfod hynny cyn y bydd digwyddiad mwy yn gorfodi'r cwestiwn.

Y tri phwynt cychwyn cyffredin

Mae'r rhan fwyaf o helwyr yn dechrau o un o dri ongl:

  • Intelligence-driven: mae adroddiad bygythiad newydd yn disgrifio TTP (dweud, camabuse tasg wedi'i atgynhyrchu ar gyfer parhaad), ac rydych chi'n gwirio a ydyw'n bresennol yn eich amgylchedd.
  • Situational awareness: rydych chi'n edrych ar yr hyn sydd wirioneddol anferol ar gyfer eich sefydliad — cyfrif gwasanaeth yn dilysu o wlad na wnaeth erioed o'r blaen, neu gnewyllyn yn y traffig SMB rhwng gorsafonau gwaith a siarad fel arfer dim ond â gweinyddion.
  • Analytics-driven: rydych chi'n adeiladu sylfaen o ymddygiad arferol (coed prosesau, amseroedd mewngofnodi, cyfaint ymholi DNS) ac yn helwyr am allanoliaid ystadegol yn ei erbyn.

MITRE ATT&CK yw'r cyfeiriad a ddefnyddir gan y rhan fwyaf o dimau i strwythuro damcaniaethau. Yn lle "chwilio am falware," rydych chi'n dewis techneg fel T1053 (Scheduled Task/Job) ac yn gofyn: beth fyddai hynny'n edrych fel yn eich Windows Event Logs neu EDR telemetry, ac a allaf fi ei holi ar hyn o bryd?

Yr hyn mae'r gwaith trefn gwirioneddol yn edrych fel

Biograffu sy'n dilyn y hylif hwn fel arfer:

  1. Ffurfio damcaniaeth benodol, profodd (nid "gwirio am dreiddiad" ond "gwirio am dasgau wedi'u hailsefydlu newydd sydd wedi'u creu y tu allan i ffenestri patch yn y 30 diwrnod diwethaf").
  2. Nodi'r ffynonellau data sydd eu hangen — Sysmon Event ID 1 ar gyfer creu prosesau, Windows Security Event ID 4698 ar gyfer creu tasg wedi'i ailadrodd, coed prosesau EDR, neu logau cysyllt Zeek ar gyfer cyd-destun rhwydwaith.
  3. Ymholi a phifio. Yn ymarferol mae hyn yn golygu ysgrifennu KQL yn Microsoft Sentinel, SPL yn Splunk, neu ymholiadau crai yn erbyn mynegai Elastic.
  4. Triage canlyniadau — bydd y rhan fwyaf yn ffug-bositif neu weithgaredd gweinyddol diniwed, a'r dasg yw culhau'r sŵn hwnnw i'r hyn sydd wirioneddol anfarferol.
  5. Dogfennu canfyddiadau, p'un a yw'n gyfaddawdu cadarnhaol, bwlch canfodiad, neu dim ond

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward