arrow_back返回现场笔记
BLUE TEAM 已发布 28 Jul 2026

威胁狩猎:定义与工作原理

威胁狩猎的实用术语解析:含义、与告警分流的区别,以及狩猎者实际使用的方法。

威胁狩猎是指主动搜索网络和端点中已经绕过现有检测的攻击者的做法。它基于一个简单但令人不安的假设:坏东西可能已经入侵,但没有触发告警。狩猎者不是等待 SIEM 规则触发,而是提出假设,然后寻找证据来证实或推翻它。

为什么仅有检测还不够

基于特征和规则的检测能捕捉已知模式。攻击者使用活环境二进制文件(LOLBins)、有效凭证或缓慢、低流量的技术可以在这些阈值下躲藏数周。威胁狩猎通过让人类主动质疑数据来填补这一空缺:财务工作站上午 2 点的 PowerShell 调用有意义吗?为什么 svchost.exe 向一个没有反向 DNS 的 IP 建立出站连接?

这不是事件响应。事件响应从你发现发生了什么时开始。狩猎从你还不知道时开始,目标是在更大的事件迫使你面对这个问题之前找出答案。

三个常见起点

大多数狩猎从以下三个角度之一开始:

  • 情报驱动:一份新威胁报告描述了 TTP(比如滥用计划任务实现持久化),你检查你的环境中是否存在它。
  • 态势感知:你查看对你的组织来说真正不寻常的活动——服务账户从从未进行过身份验证的国家进行身份验证,或工作站之间 SMB 流量激增(这些工作站通常只与服务器通信)。
  • 分析驱动:你建立正常行为的基线(进程树、登录时间、DNS 查询量),然后对比它寻找统计异常值。

MITRE ATT&CK 是大多数团队用来构建假设的参考框架。与其说

本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。

准备好更进一步了吗?

这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。

免费开始arrow_forward