BLUE TEAM 已發佈
28 Jul 2026
威脅獵捕:它是什麼以及如何運作
威脅獵捕的實用詞彙說明:它的含義、與警報分類的差異,以及獵捕者實際使用的方法。
威脅獵捕是主動搜尋網路和端點中已經繞過既有檢測的攻擊者的做法。它始於一個簡單但令人不安的假設:某些壞事可能已經在系統內部,卻沒有觸發任何警報。獵捕者不是等待 SIEM 規則觸發,而是形成一個假說並尋找證據來證實或推翻它。
為什麼單靠檢測不夠
基於簽章和規則的檢測會捕捉已知的模式。使用活動系統工具(LOLBins)、合法認證或低容量、低速技術的攻擊者可以在這些閾值以下躲藏數週。威脅獵捕通過讓人類主動質疑數據來填補這個空隙:凌晨 2 點來自財務工作站的 PowerShell 調用有意義嗎?為什麼 svchost.exe 正在向一個沒有反向 DNS 的 IP 發起對外連接?
這不是事件回應。事件回應在你知道發生了什麼事之後才開始。獵捕在你還不知道的時候開始,目標是在更大的事件迫使你提出問題之前發現它。
三個常見的起點
大多數獵捕從以下三個角度開始:
- 情報驅動:新的威脅報告描述了一個 TTP(例如,濫用排程工作以維持存取權),你檢查它是否存在於你的環境中。
- 情況意識:你查看對你的組織來說實際上不尋常的地方 — 服務帳戶從它從未連接過的國家進行身份驗證,或工作站之間 SMB 流量的突增,這些工作站通常只與伺服器通信。
- 分析驅動:你建立正常行為的基線(程序樹、登入時間、DNS 查詢量),並獵捕與其相比的統計異常值。
MITRE ATT&CK 是大多數團隊用來構建假說的參考。你不是「尋找惡意軟體」,而是選擇一個技術,例如 T1053(Scheduled Task/Job),並問:這在我們的 Windows Event Logs 或 EDR 遙測中會是什麼樣子,我現在能查詢它嗎?
實際工作流程的樣子
獵捕通常遵循這個循環:
- 形成一個具體、可測試的假說(不是「檢查入侵」而是「檢查在過去 30 天內補丁窗口外創建的新排程工作」)。
- 確定所需的數據源 — 用於程序創建的 Sysmon Event ID 1、用於排程工作創建的 Windows Security Event ID 4698、EDR 程序樹或用於網路上下文的 Zeek conn 日誌。
- 查詢和樞紐分析。實踐中這意味著在 Microsoft Sentinel 中編寫 KQL、在 Splunk 中編寫 SPL 或針對 Elastic 索引編寫原始查詢。
- 分類結果 — 大多數將是誤報或良性管理活動,工作是將那些噪音縮小到真正異常的範圍。
- 記錄發現,無論是確認的洩露、檢測間隙還是其他
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
準備好更進一步了嗎?
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward