🎯 用于威胁狩猎(ThreatHunting)会话的关键词列表


威胁狩猎是一种主动且迭代的方法,用于检测组织网络或系统中可能绕过自动化安全措施的恶意活动。与由安全警报触发的被动调查不同,威胁狩猎由威胁情报(TI)驱动的检查以及源于系统性和机会性分析的假设所驱动。这些假设 💡 帮助狩猎者发现未知威胁、潜在威胁或可能已逃避安全检测的已知威胁,以及自动化系统可能遗漏或排除的漏洞或入侵指标(IoC)。该过程还侧重于识别警报/仪表盘的前兆,改进 SOC/分诊工作流,同时为影子资产清单管理做出贡献,并升级需要进一步调查的低/中保真度事件。主要目标是识别威胁行为者使用的战术、技术和程序(TTP),增强组织预先检测和缓解潜在攻击的能力。

我建议的流程,用于组织部分自动化的威胁狩猎会话,以在 SOC 内保持高质量的检测规则

SOC 团队专注于在检测成熟度金字塔的所有层级部署高保真度检测,以最低误报率针对已知威胁。威胁狩猎通过处理未知威胁、高级 TTP 和容易产生高误报率的异常来补充这一点,弥合差距并增强超出标准 SOC 能力的检测覆盖范围。


理想情况下,每次威胁狩猎会话都应有明确的目标。此流程图提供了一种结构化的方法来指导您的流程,从准备和调查到可操作的建议。
🎯 用于威胁狩猎(ThreatHunting)会话的关键词列表
ThreatHunting-Keywords 列表对威胁狩猎者、SOC 和 CERT 团队进行 SIEM 静态分析很有价值,因为它有助于识别在日志中使用知名利用工具默认配置的威胁行为者(或红队成员 😆)。它与 IOC 情报源的不同之处在于其持久的相关性:这里的关键词没有"过期日期",在收录多年后仍能检测威胁;它们灵活多变,支持通配符和不区分大小写的匹配,并且只专注于默认关键词。
该列表主要为威胁狩猎而设计,在复杂场景中也能发挥作用。无论您拥有无法管理且数据未解析的 SIEM,还是您属于拥有管理良好的 SIEM 的 SOC 团队,这里提供的示例都可以加快检测恶意活动的过程,而无需解析任何内容。如果您的日志已经解析,此列表可用于匹配数据中的字段,并有可能根据您选择的关键词类型类别转化为检测规则,前提是误报率足够低。
⚠️ 并非所有内容都可以添加到该列表中,我们在此不做复杂的行为检测,只做字段或原始日志中的简单关键词检测,旨在检测默认配置
⚠️ 列表中的许多工具都有专门的检测规则,用于将事件与阈值和独特的进程关系进行关联...我们不会在此涵盖某个工具所有可能的检测方式,只关注关键词检测
如果您是安全运营中心(SOC)的一员,并且管理者数百条仅依赖简单关键词检测而没有任何字段或事件关联的检测规则,请考虑重新审视您的方法。在我看来,这些不应构成单独的检测规则。相反,它们可能更适合像这样的整合列表,尽管如果您不使用像 Splunk 这样的平台,实施起来可能更具挑战性。
这种方法鼓励创建高质量、有目的的规则,同时将您的简单字段关键词检测集中组织和管理在一个地方。最终结果?一条覆盖所有内容的综合检测规则。这可以简化您的流程并优化您的检测能力。
对于事件响应人员,您可以在调查原始日志或文件时使用此列表,通过 Yara 规则、一个 powershell 脚本,或使用 Splunk4DFIR 快速将日志导入 Splunk,来快速识别已知的利用工具。
要规避简单关键词检测的发现,重新编译并重命名所有自定义字符串、类或函数名、变量名、参数名、可执行文件名、默认用户代理、证书或任何其他可能在操作期间与您所用工具关联的字符串至关重要。对所有内容使用最常见的名称,以融入正常流量。位于此处的脚本可以帮助您识别其中一些字符串。
然而,如果您正在开发公开的"红队工具",请考虑通过使用独特的名称来帮助蓝队。采用带有特殊端口、自定义证书、独特用户代理、不常见的特定函数名和参数的默认配置。这有助于创建可用于简单关键词检测的清晰签名,使蓝队至少能够轻松检测到脚本小子。
keyword,metadata_keyword_type,metadata_tool,metadata_description,metadata_tool_techniques,metadata_tool_tactics,metadata_malwares_name,metadata_groups_name,metadata_category,metadata_link,metadata_enable_endpoint_detection,metadata_enable_proxy_detection,metadata_tags,metadata_comment,metadata_severity_score,metadata_popularity_score,metadata_github_stars,metadata_github_forks,metadata_github_created_at,metadata_github_updated_at