Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ThreatHunting-Keywords — 威胁狩猎会话关键词与工件精选列表 | Kitploit
工具/GitHubGitHub/mthcht/threathunting-keywords
防御工具数字取证威胁情报事件响应精选资源日志分析
GitHubmthcht/threathunting-keywords

ThreatHunting-Keywords

威胁狩猎会话关键词与工件精选列表

查看仓库
66977131年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

ThreatHunting-Keywords

🎯 用于威胁狩猎(ThreatHunting)会话的关键词列表

image

目录

  • 什么是威胁狩猎
    • 威胁狩猎的优势
    • 将威胁狩猎与核心服务衔接
    • 检测成熟度等级
    • 情报收集的关键关注领域
    • 定向威胁狩猎流程
  • 文件
  • 供蓝队使用的 ThreatHunting-Keywords
  • 供红队使用的 ThreatHunting-Keywords
  • 威胁狩猎关键词文件的内容
  • 使用列表通过 Splunk 进行狩猎
    • 原始日志
    • 特定字段
    • 速度
    • 仪表盘示例
    • Splunk4DFIR
    • ELK 则有所不同
    • 其他用于检测的优秀列表
  • 无 SIEM 进行狩猎
    • DFIR 优化狩猎
    • YARA 规则
  • 网站
  • 预期误报
  • SIGMA 规则
  • 贡献

什么是威胁狩猎?

image

威胁狩猎是一种主动且迭代的方法,用于检测组织网络或系统中可能绕过自动化安全措施的恶意活动。与由安全警报触发的被动调查不同,威胁狩猎由威胁情报(TI)驱动的检查以及源于系统性和机会性分析的假设所驱动。这些假设 💡 帮助狩猎者发现未知威胁、潜在威胁或可能已逃避安全检测的已知威胁,以及自动化系统可能遗漏或排除的漏洞或入侵指标(IoC)。该过程还侧重于识别警报/仪表盘的前兆,改进 SOC/分诊工作流,同时为影子资产清单管理做出贡献,并升级需要进一步调查的低/中保真度事件。主要目标是识别威胁行为者使用的战术、技术和程序(TTP),增强组织预先检测和缓解潜在攻击的能力。

威胁狩猎的优势:

  • 🔍 识别可见性缺口
    • 检测监控和检测不足的区域,解决网络或系统中的盲点,以减轻隐藏威胁。
  • 🛠️ 填补检测缺口
    • 主动搜索可能不会触发警报的异常、前兆和 TTP
  • ⚙️ 提升 SOC 效率
    • 将威胁狩猎洞察整合到 SOC 工作流中,以发现静态检测可能遗漏的事件。通过减少误报并升级被忽视的事件,使 SOC 分析师能够专注于关键威胁,并完善检测逻辑以供将来使用。
  • 🚀 增强威胁检测并支持持续改进
    • 识别绕过自动化检测系统的高级、未知或隐藏威胁,并将有价值的数据反馈到 SOC 流程中,改进工具、培训和未来的检测能力
  • 🛡️ 缩小攻击面
    • 发现网络中未管理或未授权的系统、应用程序和影子 IT,使组织能够解决安全盲点并减少潜在威胁的暴露面。

将威胁狩猎与核心服务衔接

image

SOC 运营中的威胁狩猎生命周期

我建议的流程,用于组织部分自动化的威胁狩猎会话,以在 SOC 内保持高质量的检测规则

SOC_Process_Threat_Hunting_to_detection

检测成熟度等级

image SOC 团队专注于在检测成熟度金字塔的所有层级部署高保真度检测,以最低误报率针对已知威胁。威胁狩猎通过处理未知威胁、高级 TTP 和容易产生高误报率的异常来补充这一点,弥合差距并增强超出标准 SOC 能力的检测覆盖范围。

威胁狩猎检查清单 - 情报收集的关键关注领域

image

定向威胁狩猎方法论示例

image

理想情况下,每次威胁狩猎会话都应有明确的目标。此流程图提供了一种结构化的方法来指导您的流程,从准备和调查到可操作的建议。


🎯 用于威胁狩猎(ThreatHunting)会话的关键词列表

文件

  • ThreatHunting-Keywords
  • 灰色软件工具关键词
  • 攻击性工具关键词
  • 供应商签名关键词
  • 单个工具(每个工具一个 csv 文件)
  • 仅全部关键词
  • 仅全部关键词正则表达式
  • 仅全部关键词正则表达式(性能更佳)
  • 用于在文件中狩猎的 Powershell 脚本
  • Yara 规则
  • Sigma 规则

供蓝队使用:

ThreatHunting-Keywords 列表对威胁狩猎者、SOC 和 CERT 团队进行 SIEM 静态分析很有价值,因为它有助于识别在日志中使用知名利用工具默认配置的威胁行为者(或红队成员 😆)。它与 IOC 情报源的不同之处在于其持久的相关性:这里的关键词没有"过期日期",在收录多年后仍能检测威胁;它们灵活多变,支持通配符和不区分大小写的匹配,并且只专注于默认关键词。

该列表主要为威胁狩猎而设计,在复杂场景中也能发挥作用。无论您拥有无法管理且数据未解析的 SIEM,还是您属于拥有管理良好的 SIEM 的 SOC 团队,这里提供的示例都可以加快检测恶意活动的过程,而无需解析任何内容。如果您的日志已经解析,此列表可用于匹配数据中的字段,并有可能根据您选择的关键词类型类别转化为检测规则,前提是误报率足够低。

⚠️ 并非所有内容都可以添加到该列表中,我们在此不做复杂的行为检测,只做字段或原始日志中的简单关键词检测,旨在检测默认配置

⚠️ 列表中的许多工具都有专门的检测规则,用于将事件与阈值和独特的进程关系进行关联...我们不会在此涵盖某个工具所有可能的检测方式,只关注关键词检测

如果您是安全运营中心(SOC)的一员,并且管理者数百条仅依赖简单关键词检测而没有任何字段或事件关联的检测规则,请考虑重新审视您的方法。在我看来,这些不应构成单独的检测规则。相反,它们可能更适合像这样的整合列表,尽管如果您不使用像 Splunk 这样的平台,实施起来可能更具挑战性。

这种方法鼓励创建高质量、有目的的规则,同时将您的简单字段关键词检测集中组织和管理在一个地方。最终结果?一条覆盖所有内容的综合检测规则。这可以简化您的流程并优化您的检测能力。

对于事件响应人员,您可以在调查原始日志或文件时使用此列表,通过 Yara 规则、一个 powershell 脚本,或使用 Splunk4DFIR 快速将日志导入 Splunk,来快速识别已知的利用工具。

供红队使用:

要规避简单关键词检测的发现,重新编译并重命名所有自定义字符串、类或函数名、变量名、参数名、可执行文件名、默认用户代理、证书或任何其他可能在操作期间与您所用工具关联的字符串至关重要。对所有内容使用最常见的名称,以融入正常流量。位于此处的脚本可以帮助您识别其中一些字符串。

然而,如果您正在开发公开的"红队工具",请考虑通过使用独特的名称来帮助蓝队。采用带有特殊端口、自定义证书、独特用户代理、不常见的特定函数名和参数的默认配置。这有助于创建可用于简单关键词检测的清晰签名,使蓝队至少能够轻松检测到脚本小子。

威胁狩猎关键词文件的内容:

  • 表头:keyword,metadata_keyword_type,metadata_tool,metadata_description,metadata_tool_techniques,metadata_tool_tactics,metadata_malwares_name,metadata_groups_name,metadata_category,metadata_link,metadata_enable_endpoint_detection,metadata_enable_proxy_detection,metadata_tags,metadata_comment,metadata_severity_score,metadata_popularity_score,metadata_github_stars,metadata_github_forks,metadata_github_created_at,metadata_github_updated_at
下载工具