
위협 헌팅 세션을 위한 키워드 및 아티팩트 모음
🎯 ThreatHunting 세션을 위한 키워드 목록


Threat hunting은 조직의 네트워크 또는 시스템 내에서 자동화된 보안 조치를 우회했을 수 있는 악성 활동을 탐지하기 위한 사전 예방적이고 반복적인 접근 방식입니다. 보안 알림에 의해 트리거되는 수동적 조사와 달리, threat hunting은 위협 인텔리전스(TI) 기반 점검과 체계적 및 기회주의적 분석에서 도출된 가설에 의해 추진됩니다. 이러한 가설 💡은 헌터가 알려지지 않은 위협, 잠재적 위협, 또는 보안 탐지를 회피했을 수 있는 알려진 위협뿐만 아니라 자동화된 시스템이 놓치거나 제외할 수 있는 취약점 또는 침해 지표(IoC)를 발견하는 데 도움을 줍니다. 이 프로세스는 또한 알림/대시보드의 선행 지표(precursor) 식별과 SOC/트리아지 워크플로 개선에 중점을 두면서 섀도우 자산 인벤토리 관리에 기여하고 추가 조사가 필요한 중/저신뢰도 이벤트를 에스컬레이션합니다. 주요 목표는 위협 행위자가 사용하는 전술, 기법, 절차(TTP)를 식별하여 조직이 잠재적 공격을 선제적으로 탐지하고 완화하는 능력을 향상시키는 것입니다.

SOC 내에서 고품질 탐지 규칙을 유지하기 위해 부분적으로 자동화된 threat hunting 세션을 구성하는 프로세스 제안입니다.

SOC 팀은 탐지 성숙도 피라미드의 모든 수준에 걸쳐 최소한의 오탐으로 알려진 위협을 대상으로 하는 고신뢰도 탐지를 배포하는 데 중점을 둡니다. Threat hunting은 높은 오탐률이 발생하기 쉬운 알려지지 않은 위협, 고급 TTP 및 이상 징후를 처리하여 이러한 접근을 보완하고, 표준 SOC 역량을 넘어 탐지 범위의 공백을 메우고 확장합니다.


이상적으로 각 threat hunting 세션은 명확한 목표를 가져야 합니다. 이 순서도는 준비와 조사부터 실행 가능한 권장 사항까지 프로세스를 안내하는 체계적인 접근 방식을 제공합니다.
🎯 ThreatHunting 세션을 위한 키워드 목록
ThreatHunting-Keywords 목록은 위협 행위자(또는 레드팀러 😆)가 로그에서 유명한 악용 도구의 기본 구성을 사용하는 것을 식별하는 데 도움이 되므로 SIEM에서 정적 분석을 수행하는 Threat Hunter, SOC 및 CERT 팀에게 유용할 수 있습니다. 이 목록은 지속적인 관련성 측면에서 IOC 피드와 다릅니다. 여기의 키워드에는 '만료 날짜'가 없으며 포함된 후 몇 년이 지나도 위협을 탐지할 수 있습니다. 또한 와일드카드와 대소문자를 구분하지 않는 매칭을 허용하는 유연성을 가지며 기본 키워드에만 집중합니다.
주로 Threat Hunting용으로 설계된 이 목록은 복잡한 시나리오에서 유용할 수 있습니다. 관리하지 않고 파싱되지 않은 데이터가 있는 SIEM에 접근할 수 있거나, 잘 관리되는 SIEM을 갖춘 SOC 팀의 일원인 경우, 여기에 제공된 예시는 아무것도 파싱할 필요 없이 악성 활동 탐지 프로세스를 신속하게 진행하는 데 도움이 될 수 있습니다. 로그가 이미 파싱된 경우 이 목록을 사용하여 데이터 내 필드를 매칭할 수 있으며, 선택한 키워드 유형 범주에 따라 오탐률이 충분히 낮다면 탐지 규칙으로 전환될 수 있습니다.
⚠️ 이 목록에는 모든 것이 추가될 수는 없습니다. 여기서는 복잡한 행동 탐지를 수행하지 않으며, 기본 구성을 탐지하는 것을 목표로 하는 필드 또는 원시 로그의 단순 키워드 탐지만 수행합니다.
⚠️ 목록의 많은 도구에는 전용 탐지 규칙, 임계값이 있는 이벤트 상관 관계 및 고유한 프로세스 관계가 있습니다... 여기서는 도구에 대한 모든 가능한 탐지를 다루지 않고 키워드 탐지만 다룹니다.
SOC(보안 운영 센터)의 일원으로서 필드 또는 이벤트 상관 관계 없이 단순 키워드 탐지에만 의존하는 수백 개의 탐지 규칙을 관리하고 있다면 접근 방식을 재고해 보십시오. 제 생각에는 이러한 규칙이 개별 탐지 규칙이 되어서는 안 됩니다. 대신 Splunk와 같은 플랫폼을 사용하지 않는 경우 구현이 더 어려울 수 있지만 이와 같은 통합 목록에 더 적합할 수 있습니다.
이 접근 방식은 단순 필드 키워드 탐지를 한곳에서 체계적으로 관리하면서 고품질의 목적 있는 규칙 생성을 장려합니다. 그 결과는 무엇일까요? 모든 것을 포괄하는 하나의 종합 탐지 규칙입니다. 이를 통해 프로세스를 간소화하고 탐지 역량을 최적화합니다.
Incident Responder의 경우 조사 중에 이 목록을 원시 로그나 파일에 사용하여 Yara 규칙, powershell 스크립트 또는 Splunk4DFIR로 로그를 신속하게 수집하여 알려진 악용 도구를 빠르게 식별할 수 있습니다.
단순 키워드 탐지에 의한 탐지를 회피하려면 작전 중 사용하는 도구와 연관될 수 있는 모든 사용자 정의 문자열, 클래스 또는 함수 이름, 변수 이름, 인수 이름, 실행 파일 이름, 기본 사용자 에이전트, 인증서 또는 기타 문자열을 다시 컴파일하고 이름을 바꾸는 것이 중요합니다. 정상 트래픽에 섞이도록 모든 것에 가장 일반적인 이름을 사용하십시오. 여기에 있는 스크립트는 이러한 항목 중 일부를 식별하는 데 도움이 될 수 있습니다.
그러나 공개 "레드팀 도구"를 개발하는 경우 고유한 이름을 사용하여 블루팀을 돕는 것을 고려하십시오. 이국적인 포트, 사용자 정의 인증서, 고유한 사용자 에이전트, 흔하지 않은 특정 함수 이름과 인수가 있는 기본 구성을 사용하십시오. 이는 단순 키워드 탐지에 사용할 수 있는 명확한 시그니처를 만드는 데 도움이 되므로 블루팀이 적어도 스크립트 키디를 쉽게 탐지할 수 있습니다.
keyword,metadata_keyword_type,metadata_tool,metadata_description,metadata_tool_techniques,metadata_tool_tactics,metadata_malwares_name,metadata_groups_name,metadata_category,metadata_link,metadata_enable_endpoint_detection,metadata_enable_proxy_detection,metadata_tags,metadata_comment,metadata_severity_score,metadata_popularity_score,metadata_github_stars,metadata_github_forks,metadata_github_created_at,metadata_github_updated_at