arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 6 Jul 2026

تسلط بر Threat Hunting: راهنمای عملی

یک رویکرد ساختار‌یافته و مبتنی بر فرضیه برای threat hunting یاد بگیرید، از منابع داده تا تکنیک‌هایی که دشمنان پنهان را افشا می‌کنند.

Threat hunting مدل امنیتی سنتی را معکوس می‌کند: به جای انتظار برای هشدارها، شما فعالانه فرض می‌کنید که سازمان شما مخترق شده و به دنبال شواهد می‌گردید. وقتی به درستی انجام شود، دشمنانی را می‌گیرد که از دفاعات خودکار فرار کردند. این راهنما شما را در یک فرآیند عملی و قابل تکرار راهنمایی می‌کند که می‌توانید صرف‌نظر از اندازه یا ابزارهای سازمان خود اعمال کنید.

چرا Hunting اهمیت دارد

تشخیص مبتنی بر امضا و حتی بیشتر تحلیل رفتاری فقط الگوهای معروف‌به‌عنوان بد یا ناهنجاری‌های آشکار را می‌گیرد. حمله‌گران ماهر عمدی زیر آن آستانه کار می‌کنند، از ابزارهای مشروع (living-off-the-land binaries)، اعتبارات معتبر، و حرکت آهسته و صبورانه استفاده می‌کنند. Threat hunting این شکاف را بسته می‌کند به این طریق که یک تحلیل‌گر انسانی فرضیه‌هایی درباره رفتار حمله‌گر تشکیل می‌دهد و فعالانه برای شواهد پشتیبان در telemetry خود جستجو می‌کند.

یک فرآیند مبتنی بر فرضیه بسازید

شکارهای موثر با یک فرضیه خاص و قابل آزمایش شروع می‌شوند نه یک کاوش بی‌هدف. فرضیه‌های خوب معمولا از سه منبع می‌آیند:

  • Threat intelligence: یک گزارش جدید تکنیک مورد استفاده از یک گروه را توصیف می‌کند که صنعت شما را هدف می‌گیرد. فرضیه: "اگر این گروه در محیط ما فعال باشد، PowerShell را می‌بینیم که payload ها را از طریق یک الگوی خاص دانلود می‌کند."
  • MITRE ATT&CK gaps: پوشش تشخیصی فعلی خود را با تکنیک‌های ATT&CK مقایسه کنید و شکار را برای تکنیک‌هایی که نمی‌توانید خودکار تشخیص دهید اولویت‌بندی کنید.
  • Anomaly-driven curiosity: زمان‌های ورود غیر معمول، روابط والد-فرزند فرآیند نادر، یا اتصالات خروجی غیرمنتظره‌ای که هشدار را تحریک نمی‌کنند اما در بررسی عجیب به نظر می‌آیند.

هر فرضیه، منابع داده‌ای که پرس‌وجو می‌کنید، و شواهد تایید یا رد آن را مستند کنید. این انضباط جلوگیری می‌کند که شکارها بی‌هدف شوند و نتایج را قابل تکرار می‌کند.

منابع داده خود را بشناسید

شکاری فقط به‌اندازه telemetry پشت آن خوب است. منابع اصلی شامل:

  • Endpoint Detection and Response (EDR) logs: ایجاد فرآیند، آرگومان‌های خط فرمان، نوشتن فایل، اتصالات شبکه در هر فرآیند.
  • Windows Event Logs: به‌ویژه Security (4624/4625 logons)، Sysmon (ایجاد فرآیند، شبکه، registry)، و PowerShell operational logs.
  • Network data: NetFlow/Zeek logs برای metadata اتصال، DNS query logs، و proxy logs برای ترافیک وب خروجی.
  • Authentication logs: از id providers، VPN ها، و directory services برای تشخیص impossible travel یا سوء استفاده از اعتبارات.
  • Cloud audit logs: CloudTrail، Azure Activity Logs، یا GCP Audit Logs برای تغییرات امتیاز و سوء استفاده از API.

اینها را در یک SIEM یا data lake متمرکز کنید جایی که می‌توانید ad-hoc queries را سریع اجرا کنید. اگر retention شما خیلی کوتاه است، شکار در برابر تهاجمات تاریخی غیرممکن می‌شود—حداقل 90 روز را در جایی که ممکن باشد هدف قرار دهید.

تکنیک‌های شکار عملی

Stack counting (frequency analysis): تعداد وقوع یک فیلد را بشمارید—نام‌های فرآیند والد، نام‌های کار زمان‌بندی شده، نام خدمات—در سرتاسر محیط شما. موارد پرت (یک فرآیند در یک هاست از ده هزار) اغلب چیزی را نشان می‌دهند که شایسته بررسی است.

SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;

Least frequency of occurrence (LFO): مشابه stacking اما بر روی ترکیب‌ها، مثل (user, source_ip) جفت برای authentication، برای افشاء الگوهای دسترسی نادر.

Baseline deviation: تعریف کنید که چه چیزی برای یک هاست یا کاربر "عادی" به نظر می‌رسد (ساعت ورود معمول، فرآیند‌های عام) و انحرافات را پرچمدار کنید. این یک سرمایه‌گذاری اولیه در profiling مورد نیاز است اما برای شکارهای جاری بازده می‌دهد.

Pivoting on IOCs and TTPs: از یک indicator معروف (hash، domain، IP) یا تکنیک (مثل T1055 process injection) شروع کنید و در تمام available logs برای فعالیت مرتبط جستجو کنید، سپس از هر hit به بیرون pivot کنید تا infrastructure مرتبط یا host های متاثر را پیدا کنید.

ابزارهای شایسته یادگیری

  • Sysmon + Sigma rules: Sysmon telemetry endpoint غنی فراهم می‌کند؛ Sigma فرمت قابل حمل قانون برای تشخیص و شکار در سرتاسر SIEM platforms را می‌دهد.
  • Velociraptor or osquery: برای live querying در سراسر fleet وقتی نیاز دارید صدها endpoint را برای یک artifact خاص درست اکنون بررسی کنید.
  • Zeek: برای تحلیل پروتکل شبکه عمیق فراتر از NetFlow ساده.
  • MITRE ATT&CK Navigator: برای ردگیری و تجسم hunt coverage در طول زمان.

حلقه را بسته کنید

هر شکار باید یک نتیجه فراتر از "چیزی پیدا نشد" داشته باشد. اگر فعالیت بدخواه تایید کنید، آن را به incident response تغذیه کنید. اگر شکاف در visibility پیدا کنید، آن را به عنوان detection engineering ticket ارسال کنید. اگر یک تکنیک شکار قیمتی اثبات شود، آن را به یک قانون detection خودکار تبدیل کنید تا نمونه‌های آینده بدون تلاش دستی هشدار را تحریک کنند. این threat hunting را به یک موتور بهبود مستمر برای کل برنامه امنیتی شما تبدیل می‌کند نه یک ورزش یکبار.

یک hunt log با فرضیه‌ها، queries مورد استفاده، و یافته‌ها نگه دارید—این دانش نهادی در طول زمان تجمع می‌یابد و onboarding hunters جدید را بسیار سریع‌تر می‌کند.

برای رفتن عمیق‌تر آماده‌اید؟ Digital Forensics و Blue Team segments Korra Studio را کاوش کنید تا skill های detection و investigation را بسازید که به‌طور طبیعی با threat hunting جفت می‌شوند.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward