arrow_backبازگشت به یادداشت‌های میدانی
BLUE TEAM منتشر شده 28 Jul 2026

تهدید شکاری: تعریف و نحوه کارکرد

شکست شناخت عملی تهدید شکاری: معنی آن، تفاوت آن با غربالگری هشدار، و روش‌هایی که شکاری‌ها واقعاً استفاده می‌کنند.

تهدید شکاری عمل جستجوی فعال در شبکه‌ها و نقاط انتهایی برای یافتن مهاجمانی است که قبلاً از سیستم‌های شناسایی موجود شما عبور کرده‌اند. این از یک فرض ساده و ناراحت‌کننده شروع می‌شود: ممکن است چیز بدی قبلاً درون سیستم باشد و هیچ هشداری برای آن فعال نشده باشد. به جای اینکه برای فعال شدن قانون SIEM منتظر بمانید، یک شکاری فرضیه‌ای تشکیل می‌دهد و به دنبال شواهدی برای تأیید یا رد کردن آن می‌رود.

چرا تنها شناسایی کافی نیست

شناسایی بر اساس امضای الکترونیکی و قانون الگوهای شناخته شده را می‌گیرد. مهاجمانی که از living-off-the-land binaries (LOLBins)، اعتبارات معتبر، یا تکنیک‌های آهسته و کم‌حجم استفاده می‌کنند می‌توانند برای هفته‌ها زیر این آستانه‌ها بمانند. تهدید شکاری آن شکاف را با این که یک انسان به طور فعال داده‌ها را به چالش می‌کشد پر می‌کند: آیا این فراخوانی PowerShell از یک ایستگاه کار مالی در ساعت 2 صبح منطقی است؟ چرا svchost.exe اتصال خروجی به IP بدون reverse DNS برقرار می‌کند؟

این پاسخ حادثه نیست. پاسخ حادثه پس از آن شروع می‌شود که بدانید چیزی اتفاق افتاده است. شکاری زمانی شروع می‌شود که هنوز نمی‌دانید، و هدف این است که قبل از آنکه یک رویداد بزرگ‌تر سؤال را متوجه کند، آن را بفهمید.

سه نقطه شروع مشترک

بیشتر شکاری‌ها از یکی از سه زاویه شروع می‌شوند:

  • مبتنی بر اطلاعات: گزارش تهدید جدیدی TTP را توصیف می‌کند (مثلاً سوء‌استفاده از کار برنامه‌ریزی‌شده برای تداوم)، و بررسی می‌کنید که آیا در محیط شما موجود است.
  • آگاهی از وضعیت: نگاه می‌کنید که برای سازمان شما واقعاً چه غیرمعمول است — یک حساب خدمات از کشوری احراز هویت می‌کند که قبلاً هرگز از آن احراز هویت نکرده، یا افزایش ترافیک SMB بین ایستگاه‌های کاری که معمولاً تنها با سرورها صحبت می‌کنند.
  • مبتنی بر تجزیه و تحلیل: شما پایه‌ای از رفتار عادی (درختان فرآیند، زمان‌های ورود، حجم جستجوی DNS) می‌سازید و برای نقاط پرت آماری در مقابل آن شکاری می‌کنید.

MITRE ATT&CK مرجعی است که بیشتر تیم‌ها از آن برای ساختار فرضیه‌ها استفاده می‌کنند. به جای «به دنبال بدافزار بروید»، یک تکنیک مانند T1053 (Scheduled Task/Job) را انتخاب می‌کنید و می‌پرسید: این در Windows Event Logs یا تلمتری EDR ما چگونه به نظر می‌رسد، و آیا می‌توانم همین الآن برای آن جستجو کنم؟

گردش کار واقعی چگونه به نظر می‌رسد

یک شکاری معمولاً این حلقه را دنبال می‌کند:

  1. فرضیه‌ای خاص و قابل آزمایش تشکیل دهید (نه «بررسی برای نفوذ» بلکه «بررسی برای کارهای برنامه‌ریزی‌شده جدیدی که خارج از پنجره‌های رفع‌العلل در 30 روز گذشته ایجاد شده‌اند»).
  2. منابع داده مورد نیاز را شناسایی کنید — Sysmon Event ID 1 برای ایجاد فرآیند، Windows Security Event ID 4698 برای ایجاد کار برنامه‌ریزی‌شده، درختان فرآیند EDR، یا Zeek conn logs برای زمینه شبکه.
  3. جستجو و پیوند. در عمل این به معنی نوشتن KQL در Microsoft Sentinel، SPL در Splunk، یا جستجوهای خام در برابر شاخص Elastic است.
  4. نتایج را غربالگری کنید — بیشتر آن‌ها false positive یا فعالیت admin بی‌ضرر هستند، و کار محدود کردن آن نویز به چیزی است که واقعاً غیرعادی است.
  5. یافته‌ها را مستند کنید، خواه یک سازش تأیید‌شده باشد، یک شکاف شناسایی، یا تنها

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward