Mastering Threat Hunting: A Practical Guide
เรียนรู้วิธีการค้นหาภัยคุกคามที่มีโครงสร้างและขับเคลื่อนด้วยสมมติฐาน ตั้งแต่แหล่งข้อมูลไปถึงเทคนิคที่เปิดเผยผู้โจมตีที่ซ่อนตัว
Threat hunting พลิกแบบจำลองความปลอดภัยแบบดั้งเดิมกลับหัว แทนที่จะรอการแจ้งเตือน คุณจะสันนิษฐานว่าถูกบุกรุกอย่างแข็งขันและค้นหาหลักฐาน หากทำได้อย่างถูกต้อง มันจะจับผู้โจมตีที่เลี่ยงการป้องกันอัตโนมัติได้ คู่มือนี้จะอธิบายกระบวนการที่เป็นไปได้จริงและซ้ำได้ซึ่งคุณสามารถใช้ได้โดยไม่คำนึงถึงขนาดขององค์กรหรือชุดเครื่องมือของคุณ
Why Hunting Matters
การตรวจสอบที่ใช้ลายเซ็นและแม้แต่การวิเคราะห์พฤติกรรมส่วนใหญ่จะจับเฉพาะรูปแบบที่ไม่ดีหรือความผิดปกติที่เห็นได้ชัด ผู้โจมตีที่มีทักษะจะดำเนินการด้านล่างเกณฑ์นั้นโดยตั้งใจ โดยใช้เครื่องมือที่ช合Valid (living-off-the-land binaries) ข้อมูลประจำตัวที่ถูกต้อง และการเคลื่อนที่ที่ช้าและอดทน Threat hunting ปิดช่องว่างนั้นโดยให้นักวิเคราะห์มนุษย์สร้างสมมติฐานเกี่ยวกับพฤติกรรมผู้โจมตีและค้นหาหลักฐานสนับสนุนอย่างแข็งขันในเทเลมิเทรีของคุณ
Build a Hypothesis-Driven Process
การค้นหาที่มีประสิทธิผลเริ่มต้นด้วยสมมติฐานเฉพาะที่สามารถทดสอบได้ แทนที่จะเป็นการประมาณตัวเลขแบบเปิด สมมติฐานที่ดีมักมาจากสามแหล่ง:
- Threat intelligence: รายงานใหม่อธิบายเทคนิคที่ใช้โดยกลุ่มที่กำหนดเป้าหมายอุตสาหกรรมของคุณ สมมติฐาน: "หากกลุ่มนี้ใช้งานในสภาพแวดล้อมของเรา เราจะเห็น PowerShell ดาวน์โหลด payloads ผ่านรูปแบบเฉพาะ"
- MITRE ATT&CK gaps: แมปการครอบคลุมการตรวจสอบปัจจุบันของคุณเทียบกับเทคนิค ATT&CK และจัดลำดับความสำคัญของการค้นหาสำหรับเทคนิคที่คุณไม่สามารถตรวจสอบได้อัตโนมัติในขณะนี้
- Anomaly-driven curiosity: เวลาเข้าสู่ระบบที่ผิดปกติ ความสัมพันธ์กระบวนการแม่-ลูกที่หายาก หรือการเชื่อมต่อเชิงบริหารที่ไม่คาดคิดซึ่งไม่ทริกเกอร์การแจ้งเตือน แต่ดูแปลกบนการตรวจสอบ
บันทึกแต่ละสมมติฐาน แหล่งข้อมูลที่คุณจะค้นหา และหลักฐานใดที่ยืนยันหรือหักล้างสมมติฐาน วินัยนี้ป้องกันไม่ให้การค้นหากลายเป็นไม่มีจุดเน้นและทำให้ผลลัพธ์สามารถสืบเนื่องได้
Know Your Data Sources
การค้นหาดีเท่าที่ทำให้เทเลมิเทรีข้างหลัง แหล่งหลักได้แก่:
- Endpoint Detection and Response (EDR) logs: creation process, command-line arguments, file writes, network connections per process
- Windows Event Logs: โดยเฉพาะ Security (4624/4625 logons), Sysmon (process creation, network, registry), และ PowerShell operational logs
- Network data: NetFlow/Zeek logs สำหรับเมตาดেตาการเชื่อมต่อ DNS query logs และ proxy logs สำหรับการไปทำงานเชิงบริหารของเว็บ
- Authentication logs: จากผู้ให้บริการเอกลักษณ์ VPNs และบริการไดเรกทอรี่ เพื่อตรวจหาการเดินทางที่เป็นไปไม่ได้หรือการใช้ข้อมูลประจำตัวในทางที่ผิด
- Cloud audit logs: CloudTrail Azure Activity Logs หรือ GCP Audit Logs สำหรับการเปลี่ยนแปลงสิทธิและการใช้ API ในทางที่ผิด
รวมศูนย์เหล่านี้ใน SIEM หรือ data lake ที่คุณสามารถเรียกใช้แบบ ad-hoc queries ได้อย่างรวดเร็ว หากเก็บระยะเวลาของคุณสั้นเกินไป การค้นหาเพื่อรุกรานประวัติศาสตร์จะกลายเป็นไปไม่ได้ ลองเล็ง 90 วันที่ท่าได้ฝ่าย
Practical Hunting Techniques
Stack counting (frequency analysis): นับการเกิดขึ้นของฟิลด์ - ชื่อกระบวนการแม่ ชื่องาน scheduled task ชื่อบริการ - ทั่วสภาพแวดล้อมของคุณ ค่าผิดปกติ (กระบวนการเรียกใช้ในเฮ้าจ์เดียวจากหมื่นจำนวนมาก) มักบ่งชี้ถึงสิ่งที่น่าสอบสวน
SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;
Least frequency of occurrence (LFO): คล้ายกับการสแต็ก แต่ใช้กับชุดสมดุล เช่น (user, source_ip) pairs สำหรับการรับรองความถูกต้อง เพื่อแสดงรูปแบบการเข้าถึงที่หายาก
Baseline deviation: สร้างความเป็นปกติสำหรับเฮ้าจ์หรือผู้ใช้ (เวลาเข้าสู่ระบบปกติ กระบวนการทั่วไป) และธงค่าเบี่ยงเบน สิ่งนี้ต้องการการลงทุนเริ่มแรมในการสร้างโปรไฟล์ แต่จ่ายออกสำหรับการค้นหาอย่างต่อเนื่อง
Pivoting on IOCs and TTPs: เริ่มจากตัวบ่งชี้ที่รู้จัก (hash domain IP) หรือเทคนิค (เช่น T1055 process injection) และค้นหาทั่วล็อกทั้งหมดสำหรับกิจกรรมที่เกี่ยวข้อง จากนั้นหมุนออกจากการคลิกใดๆ เพื่อค้นหาโครงสร้างพื้นฐานที่เกี่ยวข้องหรือเฮ้าจ์ที่ได้รับผลกระทบ
Tools Worth Learning
- Sysmon + Sigma rules: Sysmon ให้เทเลมิเทรีปลายทางที่เรียบรวย Sigma ให้รูปแบบกฎที่พกพาได้เพื่อตรวจสอบและค้นหาทั่วแพลตฟอร์ม SIEM
- Velociraptor or osquery: สำหรับการสอบถามออนไลน์ที่ทั้งกลุ่มเมื่อคุณต้องการตรวจสอบหลายร้อยจุดเพื่อแอตทริบิวต์เฉพาะตอนนี้
- Zeek: สำหรับการวิเคราะห์โปรโตคอลเครือข่ายเชิงลึกเกินกว่า NetFlow ง่ายๆ
- MITRE ATT&CK Navigator: เพื่อติดตามและแสดงภาพการครอบคลุมการค้นหาตามเวลา
Closing the Loop
การค้นหาทุกครั้งควรให้ผลลัพธ์เกินกว่า "ไม่พบสิ่งใด" หากคุณยืนยันกิจกรรมที่เป็นอันตราย ให้ป้อนลงในการตอบสนองต่อเหตุการณ์ หากคุณพบช่องว่างในการมองเห็น ให้ยื่นเป็นตั๋ววิศวกรรมการตรวจสอบ หากเทคนิคการค้นหาพิสูจน์ว่ามีค่า ให้แปลงเป็นกฎการตรวจสอบอัตโนมัติเพื่อให้อินสแตนซ์ในอนาคตทริกเกอร์การแจ้งเตือนโดยไม่ต้องมีความพยายามด้วยตนเอง นี่หมายถึง threat hunting เป็นเครื่องยนต์การปรับปรุงอย่างต่อเนื่องสำหรับโปรแกรมความปลอดภัยทั้งหมดของคุณแทนที่จะเป็นการออกกำลังกายแบบครั้งเดียว
เก็บบันทึกการค้นหาด้วยสมมติฐาน แบบสอบถามที่ใช้ และการค้นหา - ความรู้สถาบันนี้รวมตัวกันตามเวลาและเร่งการเรียนสำหรับนักล่าหาใหม่ได้เร็วขึ้นมากมาย
พร้อมที่จะลึกลงไปอีกหรือไม่ สำรวจส่วน Digital Forensics และ Blue Team ของ Korra Studio เพื่อสร้างทักษะการตรวจสอบและการสอบสวนที่จับคู่กับ threat hunting อย่างธรรมชาติ
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward