arrow_backகளப் பணிக்குரிய குறிப்புகளுக்குத் திரும்பவும்
BLUE TEAM வெளியிடப்பட்டது 6 Jul 2026

Threat Hunting ஆக்கிரமிப்பை மாஸ்டர் செய்ய: ஒரு நடைமுறை வழிகாட்டி

தரவு மூலங்கள் முதல் மறைந்திருக்கும் எதிரிகளை வெளிப்படுத்தும் நுட்பங்கள் வரை, கட்டமைக்கப்பட்ட, கருதுகோள்-சார்பு அணுகுமுறை பற்றி கற்றுக்கொள்ளுங்கள்.

Threat hunting பாரம்பரிய பாதுகாப்பு மாதிரிகளை தலைகீழ் வைக்கிறது: எச்சரிக்கைகளுக்கு காத்திருப்பதற்கு பதிலாக, நீங்கள் செயலூக்கமாக சமரசத்தை ஊகித்து சாட்சியத்தைத் தேடுங்கள். சரியாக செய்யப்பட்டால், இது தானியங்கி பாதுகாப்புக்களைத் தாண்டி நழுவும் எதிரிகளைப் பிடிக்கிறது. இந்த வழிகாட்டி ஒரு நடைமுறை, மீண்டும் செய்யக்கூடிய செயல்முறையை வழிநடத்துகிறது, அதை உங்கள் நிறுவனத்தின் அளவு அல்லது கருவியெட்டு பொருட்படாமல் பயன்படுத்தலாம்.

ஏன் Hunting முக்கியம்

கையெழுத்து-அடிப்படையிலான সনাক்তকরण மற்றும் பெரும்பாலான நடத்தையியல் பகுப்பாய்வு கூட அறியப்பட்ட-나쁜் வடிவங்கள் அல்லது স్పष్టమான பரிசோதனைகளைப் பிடிக்கிறது. திறமையான தாக்குதलகாரிகள் வேண்டுமென்றே அந்த வாசலுக்குக் கீழே செயல்பட்டு, বৈধ கருவிகளை (land-of-the-land binaries), சரியான நற்சான்றுகளைப் பயன்படுத்தி, மெதுவாக, பொறுமையாக நகர்கிறார்கள். Threat hunting மனிதன் பகுப்பாய்ச்சிப் பகுப்பாய்வாளர் ஆக்রமணকாரன் நடத்தை பற்றி கருதுகோள் உருவாக்கி, உங்கள் தொலைமாপியல்களில் ஆதரிக்கும் சாட்சியத்தை செயலூக்கமாக தேட வேண்டும் என்று விரும்புகிறது.

ஒரு Hypothesis-Driven செயல்முறை உருவாக்கு

কার்যকரமான hunts ஒரு குறிப்பிட்ட, சோதனைக்கூடிய கருதுகோளுடன் தொடங்குகின்றன, திறந்த-முடிவடையாத மீனவை பயணமல்ல. நல்ல கருதுகோள்கள் பொதுவாக மூன்று மூலங்களிலிருந்து வருகின்றன:

  • Threat intelligence: ஒரு புதிய அறிக்கை உங்கள் தொழிலை লক்ష்யிடும் குழுவால் ব்যবহৃত ஒரு நுட்பத்தை விவரிக்கிறে. Hypothesis: "இந்த குழு எங்கள் சூழலில் இயங்கினால், PowerShell ஒரு குறிப்பிட்ட வடிவம் மூலம் பேலோடை பதிவிறக்கம் செய்தேன்."
  • MITRE ATT&CK gaps: உங்கள் বর্তমান সনாক்তকরণ கவரேஜ் ATT&CK நுட்பங்களுக்கு বিরுদ্ধে வரைபடம் மற்றும் hunts பொறிபுலக்த அதிக் நுட்பங்களுக்கு hunts முன்னிலை கொடுங்கள் நீங்கள் தற்போது தானாக கண்டறிய முடியாது.
  • Anomaly-driven curiosity: அস্বাভாவிக லগইன் நேரங்கள், அரிய பெற்றோல்-குழந்தை செயல்முறை உறவுகள், அல்லது எச்சரிக்கைகளைத் தூண்டாத கணிக்கப்பட்ட வெளிப்புற সংযோगங்கள் ஆனால் மதிப்பாய்வுக்கு ஒற்றுமை.

ஒவ்வொரு கருதுகோள், நீங்கள் வினவு தரவு மூலங்கள், மற்றும் என்ன சாட்சியம் அல்லது refute அதை உறுதிப்படுத்த வேண்டும் ஆவணம். இந்த விசை hunts unfocused மாறுவதை தடுக்கிறது மற்றும் முடிவுகளை reproducible பாய়ந்து.

உங்கள் தரவு மூலங்கள் தெரியும்

ஒரு hunt அதன் பின்னால் telemetry போல் நல்ல. கோர் மூலங்கள் பின்வருவனவற்றை உள்ளடக்கு:

  • Endpoint Detection and Response (EDR) logs: செயல்முறை உருவாக்கம், command-line arguments, ফাইல் எழுதுகிறது, செயல்முறை வலையமைப்பு সংயোگங்கள்.
  • Windows Event Logs: வெளிச்சம் பாதுகாப்பு (4624/4625 logons), Sysmon (செயல்முறை உருவாக்கம், வலையமைப்பு, registry), மற்றும் PowerShell இயக்க logs.
  • Network data: NetFlow/Zeek logs সংযোجन metadata, DNS வினவு logs, மற்றும் வெளிப்புற வலை போக்குவரவு proxy logs.
  • Authentication logs: அस्मिन் பயனர்கள், VPNs, மற்றும் निर्देशिका services கூற imposible பயணம் அல்லது நற்சான்றுக் दुरुપयोग।
  • Cloud audit logs: CloudTrail, Azure Activity Logs, அல்லது GCP Audit Logs அதிकार மாற்றங்கள் மற்றும் API दुरुपयोग।

এগুলি একটি SIEM বা ডেটা झीল में केंद्रীकृत करें যেখানে আপনি দ্রুত ad-hoc প্রশ্ন চালাতে পারেন। যদি আপনার ধারণা খুব ছোট হয়, ঐতিহাসিক অনুপ্রবেশ বিরুদ্ধে hunts অসম্ভব হয়ে—কমপক্ষে 90 দিনের জন্য লক্ষ্য রাখুন যেখানে সম্ভব।

நডায়গত Hunting নিযুক্তিগুলি

Stack counting (frequency analysis): একটি ক্ষেত্রের সংঘটন गणना গণনা—পিতামাতা প্রক্রিয়া নাম, সময়সূচী कार्य নাম, সেবা নাম—আপনার পরিবেশ জুড়ে। আউটলায়ার্স (একটি প্রক্রিয়া দশ হাজার একটি হোস্ট নির্বাহ করা) প্রায়শই তদন্ত মূল্য অনুসন্ধানযোগ্য।

SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;

Least frequency of occurrence (LFO): stacking মতো কিন্তু combination সংগ্রহ প্রয়োগ, যেমন (user, source_ip) प्रमाणीকरण যোगল, বিরল প্রবেশ নিদর্শন।

Baseline deviation: স्थापना क्या "normal" একটি হোস্ট বা ব्यक्तिगत (সাধারণ लगইन घंटे, সাधारण प্रक্रिया) এবং तাल bends। यह प्रारंभिक निवेश प्रोफ़ाइलिंग में প्रदेश hunts चल्लुश के लिए शोधु।

Pivoting on IOCs and TTPs: एक ज्ञात संकेतक (hash, domain, IP) या तकनीक (e.g., T1055 process injection) से शुरू करें और सभी उपलब्ध logs में संबंधित गतिविधि के लिए खोजें, फिर कोई भी हिट से बाहर pivot करें संबंधित अवसंरचना या प्रभावित होस्ट को खोजने के लिए।

उपकरण सीखने लायक

  • Sysmon + Sigma rules: Sysmon समृद्ध endpoint telemetry प्रदान करता है; Sigma आपको SIEM platform में पहचानने और शिकार करने के लिए एक पोर्टेबल नियम प्रारूप देता है।
  • Velociraptor or osquery: Fleet-wide live querying के लिए जब आपको सैकड़ों अंत्य के लिए एक विशिष्ट कलाकृति के लिए अभी जांचने की जरूरत हो।
  • Zeek: सरल NetFlow के परे deep network protocol analysis के लिए।
  • MITRE ATT&CK Navigator: hunt coverage समय के साथ ट्रैक और visualize करने के लिए।

Loop को बंद करना

हर hunt "कुछ नहीं मिला" से अधिक एक परिणाम उत्पादन चाहिए। यदि आप दुर्भावनापूर्ण गतिविधि की पुष्टि करते हैं, तो इसे घटना प्रतिक्रिया में फीड करें। यदि आप दृश्यमानता में अंतराल पाते हैं, तो उन्हें detection engineering टिकट के रूप में फाइल करें। यदि एक hunt तकनीक मूल्यवान साबित हो, तो इसे एक स्वचालित detection rule में बदलें ताकि भविष्य की instances मैनुअल प्रयास के बिना alerts को ट्रिगर करें। यह threat hunting को एक बार के अभ्यास के बजाय आपके पूरे सुरक्षा कार्यक्रम के लिए एक निरंतर सुधार इंजन में बदल देता है।

एक hunt log hypotheses, उपयोग की गई queries, और findings के साथ रखें—यह संस्थागत ज्ञान समय के साथ बढ़ता है और नए hunters को onboard करना बहुत तेज़ बनाता है।

गहराई में जाने के लिए तैयार? Korra Studio के Digital Forensics और Blue Team segments की खोज करें ताकि detection और investigation कौशल बना सकें जो naturally threat hunting के साथ जोड़ी जा सकें।

AI உதவியுடன் எழுதப்பட்டது, Michal Pilch (CISSP), Korra Studio ஆல் மறுஆய்வு செய்யப்பட்டு வெளியிடப்பட்டது.

மேலும் செல்ல தயாரா?

இது Korra Studio அறிவுத் தளத்தில் இருந்து ஒரு குறிப்பு — மேடை ஒவ்வொரு தலைப்பையும் 1-க்கு-1 மாற்றுச் சொற்களுடன் இணைக்கிறது.

இலவசமாக தொடங்கவும்arrow_forward