Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
UnifiedThreatHunting — Dokumentiert eine strukturierte, wiederholbare Threat-Hunting-Methodik, die Trigger, SMART-Hypothesen, Machbarkeitsprüfungen, Scoping, Hunt-Pläne und Ergebnisberichterstattung für Sicherheitsteams abdeckt. | Kitploit
Tools/GitHubGitHub/sims718718/unifiedthreathunting
DefensivwerkzeugeForensikBedrohungsanalysePapers & ForschungLernen & BildungRed TeamingIncident ResponseKuratierte RessourcenLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubsims718718/unifiedthreathunting

UnifiedThreatHunting

Dokumentiert eine strukturierte, wiederholbare Threat-Hunting-Methodik, die Trigger, SMART-Hypothesen, Machbarkeitsprüfungen, Scoping, Hunt-Pläne und Ergebnisberichterstattung für Sicherheitsteams abdeckt.

Repository anzeigen
1081116vor 1 TagVon Kitploit geprüft
Teilen

Ein einheitlicher Threat-Hunting-Prozess

Als Lead Threat Hunter wurde ich damit beauftragt, ein Threat-Hunt-Programm von Grund auf aufzubauen. Dies erforderte umfangreiche Überlegungen dazu, was Threat Hunting eigentlich ist und wie man es in aussagekräftige Ergebnisse übersetzt. Viele Stunden flossen in das Studium verschiedener Methodologien rund um Threat Hunting, Detection Engineering, Cyber Threat Intelligence (CTI), Forensik und sogar in Erfahrungen aus meiner Zeit bei der United States Air Force. Beim Aufbau eines Programms wurde mir jedoch klar, dass ich einen einzigen Prozess brauchte – einen einheitlichen Threat-Hunting-Prozess. Ich entwickelte diesen Prozess, um eine strukturierte und klar definierte Vorgehensweise für die Jagd zu schaffen und letztlich aussagekräftige Ergebnisse für die Organisation zu liefern.


graph LR
    Z[Step 0: Environment Context] --> A[Triggering Event]
    A --> B[Hypothesis Development]
    B --> C[Initial Assessment]
    C --> D[Feasibility Assessment]
    D --> E[Define Scope & Objectives]
    E --> F[Formalize Hunt Plan]
    F --> G[Execute Hunt]
    G --> H[Document Outcomes]
    H --> I[Report & Iterate]
    I --> A

Was dies übernimmt und was es hinzufügt

Threat Hunting ist die proaktive Suche nach Bedrohungen, die Ihre Kontrollen umgangen haben. Diese Definition ist etabliert; wie man es als Programm betreibt, ist es nicht. Dieser Prozess ist eine Synthese, und die Tabelle ist die ehrliche Abrechnung damit:

QuelleWas sie hier beiträgt
Sqrrl / Hunting Maturity Model (Bianco)Die Kernschleife und die Reifegradleiter, die in Maturity & Metrics verwendet werden
TaHiTIDen Trigger als den eigentlichen Ausgangspunkt und die Übergabe an angrenzende Prozesse beim Abschluss
PEAKDie Hunt-Typisierung (Hypothese / Baseline / modellgestützt) und den ergebnisorientierten Abschluss „act with knowledge"
AIMOD2Die Assumed-Breach-Prämisse und die typisierten Ergebnis-Kategorien
OTHFDen operativen Rahmen für die Durchführung von Hunts als wiederholbare Teamfunktion
Dieser Prozess fügt hinzuSchritt 0 Umgebungskontext · ein hartes Machbarkeits-GO / NO-GO / CONDITIONAL-Gate · Jira Epic/Story/Task mit typisierten Ergebnissen · eine rubrikengesteuerte Hypothese und eine spezifizierte Detection-Übergabe

Die Unterscheidungsmerkmale sind die letzte Zeile. Alles andere baut auf der Arbeit anderer auf, zitiert in References.

Hunt-Typen

Es gibt verschiedene beschriebene Methoden zur Durchführung von Hunt-Operationen: strukturiert, unstrukturiert, TTP-fokussiert, intel-fokussiert, datengetrieben und so weiter. Obwohl dieser Unified Threat Hunting Process strukturiert erscheinen mag, bedeutet das nicht, dass Ihre Hypothese nicht auf unstrukturierte Weise datengetrieben sein kann. Dieser Prozess zielt darauf ab, verschiedene Arten des Threat Hunting zu integrieren und einen modularen Ansatz zu ermöglichen. Wir würden all diese Techniken einsetzen, um sicherzustellen, dass wir unsere Hypothese gründlich testen.

Das Ziel ist ein modularer Ansatz für Threat Hunting, bei dem es keine Einheitslösung gibt. Nutzen Sie alle Techniken, die Ihnen zur Verfügung stehen.

In der Praxis hängt der gewählte Hunt-Typ davon ab, wo Sie in der DAIKI-Kette (Data → Information → Knowledge → Insight) starten:

Hunt-TypAusgangspunktMerkmale
Exploratory (EDA)RohdatenBaselining, Verständnis der Datenform, keine vorherige Hypothese
Hypothesis-Based (HBO)SituationsbewusstseinTesten glaubwürdiger Angriffsszenarien basierend auf Teamwissen
Threat-Informed (TIO)Umsetzbare CTIIntelligence-getrieben, Fokus auf bekannte Akteure oder TTPs
Purple Operations (DPO)Red-Team-ErkenntnisseGemeinsame offensive/defensive Validierung

Nach Data-Science-Prinzipien sollten Sie unabhängig vom Hunting-Typ darauf abzielen, die für Ihre Hunt relevanten Datenquellen zu erkunden und zu verstehen. Der Ordner /Data_Analysis in diesem Repo enthält unterstützende Techniken und Notebooks für diese Explorationsphase.

Darüber hinaus ist Threat Intelligence, ob als Ausgangspunkt oder nicht, in den gesamten Prozess eingebettet, um Operationen voranzutreiben.Threat Intelligence

Hinweis: Während Sie typischerweise auf Verhaltensweisen oder TTPs fokussieren möchten, haben IoCs ihre Berechtigung, wenn sie wirklich umsetzbar und zeitnah sind. Während die Jagd nach IoCs in einer Umgebung nicht wirklich Threat Hunting ist, können sie dennoch nützliche Informationen und einen weiteren Ausgangspunkt bieten. Sie können Teil des Hunt-Zyklus sein, aber nicht die gesamte Hunt selbst.


Schritt 0: Umgebungskontext

Bevor eine Hunt beginnt, erfassen Sie die Umgebung, damit jedes nachgelagerte Artefakt (Abfragen, Feldnamen, Scoping-Entscheidungen) auf Ihren tatsächlichen Arbeitsbereich zugeschnitten ist und nicht generisch geschrieben wird. Ich habe dies als expliziten Schritt hinzugefügt, weil ich immer wieder Hunt-Pläne sah, die Datenquellen referenzierten, die niemand hatte, oder Abfragen, die im völlig falschen Dialekt geschrieben waren. Ein paar Minuten hier sparen später Stunden.

Dokumentieren Sie mindestens:

KontextWarum es wichtig ist
SIEM / DatenplattformSplunk SPL, KQL, Elastic DSL und Chronicle prägen jeweils jede Abfrage, die Sie schreiben
EDR-PlattformCrowdStrike, SentinelOne, Defender for Endpoint verwenden jeweils unterschiedliche Telemetrie-Feldnamen
UmgebungstypOn-Prem, Cloud-nativ (AWS/Azure/GCP) oder hybrid verändert, welche Logs überhaupt existieren
BrancheBestimmt, welche Bedrohungsakteure realistischerweise relevant sind
Log-AufbewahrungsfensterBestimmt, welche Zeiträume tatsächlich abfragbar sind
Hunt-ReifegradErstmalige Hunter brauchen Gerüste; erfahrene Teams wollen ein Skelett

Dokumentieren Sie dies als Environment Profile-Block oben im Epic. Wenn Sie schnell unterwegs sind, ist das absolute Minimum SIEM-Plattform und Umgebungstyp; alles darunter und Ihre Abfragen werden generisch.

Hunting über mehrere Organisationen hinweg? (MSSP/MDR, föderierte Tochtergesellschaften oder eine gemeinsame SIEM-Plattform.) Führen Sie ein Profil pro Mandant in einem tenants/<id>/profile.yaml-Register und lassen Sie jedes Epic tenant: <id> referenzieren, anstatt das Profil einzubetten. Prüfen Sie vor der Machbarkeit die Autorisierung: Ein Mandant ohne RoE-/Vertragsabdeckung oder eine geplante Aktion außerhalb seiner allowed_actions ist NOT AUTHORIZED und stoppt dort. Single-Org-Teams können dies überspringen. Siehe Multi-Tenant Operation.


Der Trigger

In Anlehnung an das TaHiTI-Framework beginnt Threat Hunting mit einem auslösenden Ereignis. Diese Ereignisse rechtfertigen die Initiierung einer Hunt. Laut TaHiTI können Trigger Folgendes umfassen:

  • CTI (Cyber Threat Intelligence)
  • Unvollständige Use Cases
  • Vergangene Vorfälle
  • Red Teaming
  • MITRE TTPs
  • usw.

Für unsere Organisation verwenden wir diese zusammen mit einigen zusätzlichen Triggern wie direkten Anforderungen von Stakeholdern und Schwachstellenoffenlegungen, die die Umgebung betreffen.

Einige Frameworks beginnen die Threat Hunt mit der initialen Hypothese (hier Schritt 2), aber ich frage: Wie kommen Sie überhaupt zu dieser Hypothese?

Tool herunterladen