arrow_backกลับไปที่บันทึกภาคสนาม
BLUE TEAM เผยแพร่แล้ว 28 Jul 2026

Threat Hunting: วิธีการและกลไกการทำงาน

การแยกรายละเอียดคำศัพท์ที่นำไปใช้ได้จริงเกี่ยวกับ threat hunting: ความหมาย วิธีที่แตกต่างจากการคัดกรอง alert และวิธีการที่ผู้ล่าใช้จริง

Threat hunting คือ การค้นหาอย่างเชิงรุกผ่านเครือข่ายและ endpoint เพื่อหาผู้โจมตีที่ผ่านการตรวจจับที่มีอยู่แล้ว มันเริ่มต้นจากสมมติฐานที่เรียบง่ายและไม่สบายใจ: บางสิ่งที่ไม่ดีอาจอยู่ข้างในแล้ว และไม่มี alert ใด ๆ ที่เกิดขึ้น แทนที่จะรอให้กฎ SIEM ถูกทริกเกอร์ ผู้ล่าจะสร้างสมมติฐานและไปหาหลักฐานเพื่อยืนยันหรือปฏิเสธมัน

เหตุใดการตรวจจับเพียงอย่างเดียวจึงไม่เพียงพอ

การตรวจจับตามลายเซ็นและตามกฎจะจับรูปแบบที่ทราบ ผู้โจมตีที่ใช้ living-off-the-land binaries (LOLBins) ข้อมูลรับรอง ที่ถูกต้อง หรือเทคนิคที่ช้าและปริมาณต่ำสามารถอยู่ใต้เกณฑ์เหล่านั้นได้เป็นเวลาหลายสัปดาห์ Threat hunting ปิดช่องว่างนั้นโดยให้มนุษย์ตั้งคำถามอย่างเชิงรุกกับข้อมูล: PowerShell invocation นี้จากสถานีงาน finance เวลา 2 น. มีความหมายหรือไม่ ทำไม svchost.exe ถึงทำการเชื่อมต่อขาออกไปยัง IP ที่ไม่มี reverse DNS

นี่ไม่ใช่ incident response IR เริ่มต้นหลังจากที่คุณรู้ว่ามีบางสิ่งเกิดขึ้น Hunting เริ่มต้นเมื่อคุณยังไม่รู้ และเป้าหมายคือการค้นพบสิ่งนั้นก่อนที่เหตุการณ์ที่ใหญ่กว่าจะบังคับให้เกิดคำถาม

จุดเริ่มต้นทั่วไปสามประการ

การล่าส่วนใหญ่เริ่มต้นจากมุมมองหนึ่งในสามมุมมองนี้:

  • Intelligence-driven: รายงาน threat ใหม่อธิบายถึง TTP (เช่น ความเท่าเทียมของ scheduled task สำหรับ persistence) และคุณตรวจสอบว่าจะมีอยู่ในสภาพแวดล้อมของคุณหรือไม่
  • Situational awareness: คุณดูว่าสิ่งที่ผิดปกติจริง ๆ สำหรับองค์กรของคุณคืออะไร — บัญชี service ที่ทำการ authenticate จากประเทศที่ไม่เคยทำมาก่อน หรือการเพิ่มขึ้นของ SMB traffic ระหว่าง workstation ที่ปกติแล้วเพียงแต่พูดคุยกับเซิร์ฟเวอร์เท่านั้น
  • Analytics-driven: คุณสร้าง baseline ของพฤติกรรมปกติ (process trees login times ปริมาณ DNS query) และ hunt สำหรับ statistical outlier ที่มีต่อมัน

MITRE ATT&CK คือการอ้างอิงที่ทีมส่วนใหญ่ใช้เพื่อสร้างโครงสร้างสมมติฐาน แทนที่จะ "ค้นหา malware" คุณเลือกเทคนิคเช่น T1053 (Scheduled Task/Job) และถามว่า: มันจะมีลักษณะอย่างไรใน Windows Event Logs หรือ EDR telemetry ของเรา และฉันสามารถสอบถามได้เลยนี้หรือไม่

วิธีการทำงานจริงมีลักษณะอย่างไร

การล่าโดยทั่วไปจะทำตามลูปนี้:

  1. สร้าง hypothesis ที่เฉพาะเจาะจงและสามารถทดสอบได้ (ไม่ใช่ "ตรวจสอบหา intrusion" แต่ "ตรวจสอบหา scheduled task ใหม่ที่สร้างขึ้นนอกหน้าต่างแพทช์ในช่วง 30 วันที่ผ่านมา")
  2. ระบุแหล่งข้อมูลที่จำเป็น — Sysmon Event ID 1 สำหรับการสร้าง process Windows Security Event ID 4698 สำหรับการสร้าง scheduled task EDR process trees หรือ Zeek conn logs สำหรับ network context
  3. Query และ pivot ในทางปฏิบัติ นี่หมายถึงการเขียน KQL ใน Microsoft Sentinel SPL ใน Splunk หรือ raw queries บน Elastic index
  4. Triage ผลลัพธ์ — ส่วนใหญ่จะเป็น false positive หรือ benign admin activity และงานคือการลดเสียงรบกวนนั้นให้เหลือเพียงสิ่งที่ผิดปกติอย่างแท้จริง
  5. บันทึกการค้นหา ไม่ว่าจะเป็นการ compromise ที่ยืนยันแล้ว gap ในการตรวจจับ หรือเพียงแค่

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward