تهدید شکاری: تعریف و نحوه کارکرد
شکست شناخت عملی تهدید شکاری: معنی آن، تفاوت آن با غربالگری هشدار، و روشهایی که شکاریها واقعاً استفاده میکنند.
تهدید شکاری عمل جستجوی فعال در شبکهها و نقاط انتهایی برای یافتن مهاجمانی است که قبلاً از سیستمهای شناسایی موجود شما عبور کردهاند. این از یک فرض ساده و ناراحتکننده شروع میشود: ممکن است چیز بدی قبلاً درون سیستم باشد و هیچ هشداری برای آن فعال نشده باشد. به جای اینکه برای فعال شدن قانون SIEM منتظر بمانید، یک شکاری فرضیهای تشکیل میدهد و به دنبال شواهدی برای تأیید یا رد کردن آن میرود.
چرا تنها شناسایی کافی نیست
شناسایی بر اساس امضای الکترونیکی و قانون الگوهای شناخته شده را میگیرد. مهاجمانی که از living-off-the-land binaries (LOLBins)، اعتبارات معتبر، یا تکنیکهای آهسته و کمحجم استفاده میکنند میتوانند برای هفتهها زیر این آستانهها بمانند. تهدید شکاری آن شکاف را با این که یک انسان به طور فعال دادهها را به چالش میکشد پر میکند: آیا این فراخوانی PowerShell از یک ایستگاه کار مالی در ساعت 2 صبح منطقی است؟ چرا svchost.exe اتصال خروجی به IP بدون reverse DNS برقرار میکند؟
این پاسخ حادثه نیست. پاسخ حادثه پس از آن شروع میشود که بدانید چیزی اتفاق افتاده است. شکاری زمانی شروع میشود که هنوز نمیدانید، و هدف این است که قبل از آنکه یک رویداد بزرگتر سؤال را متوجه کند، آن را بفهمید.
سه نقطه شروع مشترک
بیشتر شکاریها از یکی از سه زاویه شروع میشوند:
- مبتنی بر اطلاعات: گزارش تهدید جدیدی TTP را توصیف میکند (مثلاً سوءاستفاده از کار برنامهریزیشده برای تداوم)، و بررسی میکنید که آیا در محیط شما موجود است.
- آگاهی از وضعیت: نگاه میکنید که برای سازمان شما واقعاً چه غیرمعمول است — یک حساب خدمات از کشوری احراز هویت میکند که قبلاً هرگز از آن احراز هویت نکرده، یا افزایش ترافیک SMB بین ایستگاههای کاری که معمولاً تنها با سرورها صحبت میکنند.
- مبتنی بر تجزیه و تحلیل: شما پایهای از رفتار عادی (درختان فرآیند، زمانهای ورود، حجم جستجوی DNS) میسازید و برای نقاط پرت آماری در مقابل آن شکاری میکنید.
MITRE ATT&CK مرجعی است که بیشتر تیمها از آن برای ساختار فرضیهها استفاده میکنند. به جای «به دنبال بدافزار بروید»، یک تکنیک مانند T1053 (Scheduled Task/Job) را انتخاب میکنید و میپرسید: این در Windows Event Logs یا تلمتری EDR ما چگونه به نظر میرسد، و آیا میتوانم همین الآن برای آن جستجو کنم؟
گردش کار واقعی چگونه به نظر میرسد
یک شکاری معمولاً این حلقه را دنبال میکند:
- فرضیهای خاص و قابل آزمایش تشکیل دهید (نه «بررسی برای نفوذ» بلکه «بررسی برای کارهای برنامهریزیشده جدیدی که خارج از پنجرههای رفعالعلل در 30 روز گذشته ایجاد شدهاند»).
- منابع داده مورد نیاز را شناسایی کنید — Sysmon Event ID 1 برای ایجاد فرآیند، Windows Security Event ID 4698 برای ایجاد کار برنامهریزیشده، درختان فرآیند EDR، یا Zeek conn logs برای زمینه شبکه.
- جستجو و پیوند. در عمل این به معنی نوشتن KQL در Microsoft Sentinel، SPL در Splunk، یا جستجوهای خام در برابر شاخص Elastic است.
- نتایج را غربالگری کنید — بیشتر آنها false positive یا فعالیت admin بیضرر هستند، و کار محدود کردن آن نویز به چیزی است که واقعاً غیرعادی است.
- یافتهها را مستند کنید، خواه یک سازش تأییدشده باشد، یک شکاف شناسایی، یا تنها
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward