告實(shí)戰(zhàn)解讀:從威脅情報(bào)到檢測(cè)規(guī)則落地)
簡(jiǎn)介《2024年全球高級(jí)持續(xù)性威脅APT研究報(bào)告》是360高級(jí)威脅研究院基于全網(wǎng)安全大數(shù)據(jù)與安全大模型能力發(fā)布的年度盤點(diǎn)面向政企安全負(fù)責(zé)人、威脅情報(bào)分析師及網(wǎng)絡(luò)安全從業(yè)者旨在幫助讀者快速掌握全球APT組織活動(dòng)規(guī)律與未來趨勢(shì)。資料以單份PDF呈現(xiàn)壓縮包整體13.69MB內(nèi)容完整覆蓋2024年全球APT形勢(shì)概覽、各地區(qū)活躍組織分析、重點(diǎn)行業(yè)威脅態(tài)勢(shì)及攻擊發(fā)展趨勢(shì)等章節(jié)。報(bào)告披露全年累計(jì)730多篇APT報(bào)告涉及的124個(gè)組織重點(diǎn)梳理政府、國(guó)防軍工、教育、科研等領(lǐng)域的攻擊活動(dòng)統(tǒng)計(jì)ATTCK技戰(zhàn)術(shù)TOP200與0day/nDay漏洞利用情況并針對(duì)國(guó)產(chǎn)化軟件供應(yīng)鏈攻擊、通信設(shè)備武器化及人工智能大模型帶來的新型風(fēng)險(xiǎn)作出研判。當(dāng)前已有152人學(xué)習(xí)下載適合需要系統(tǒng)追蹤高級(jí)威脅動(dòng)向、完善威脅建模與防御規(guī)劃的安全研究人員參閱。1. 拿到《2024年全球高級(jí)持續(xù)性威脅APT研究報(bào)告》以后別急著轉(zhuǎn)發(fā)朋友圈每年一季度各大安全廠商的全球高級(jí)持續(xù)性威脅APT研究報(bào)告陸續(xù)發(fā)布朋友圈里刷屏的速度比報(bào)告本身還快。但多數(shù)人讀完只記住了幾個(gè)攻擊組織代號(hào)、幾個(gè)0day漏洞名字然后就沒有然后了。這份文件真正該做的不是當(dāng)新聞讀而是當(dāng)一份可以拆解的威脅情報(bào)樣本來處理它能告訴你攻擊者今年換了什么打法、你的檢測(cè)規(guī)則該往哪兒補(bǔ)、半年后的應(yīng)急響應(yīng)預(yù)案該押注哪些方向。適合讀這篇文章的人是藍(lán)隊(duì)成員、安全運(yùn)維、威脅情報(bào)分析師以及任何需要把報(bào)告結(jié)論落到實(shí)際檢測(cè)和防御動(dòng)作里的從業(yè)者。下面我把這套讀法拆開講。2. 先搞清楚這份報(bào)告里到底有什么三個(gè)核心維度與一個(gè)常被忽略的附錄2.1 攻擊者維度的變化2024年報(bào)告里最該看的不是“名單”是“遷移”絕大多數(shù)APT報(bào)告的主體部分是攻擊組織畫像會(huì)按地區(qū)、行業(yè)、攻擊目標(biāo)把團(tuán)伙分門別類。新手容易陷入“背名單”的誤區(qū)盯著幾個(gè)知名組織的TTP戰(zhàn)術(shù)、技術(shù)、流程逐條記憶。但報(bào)告讀多了你會(huì)發(fā)現(xiàn)真正的信息量在“遷移”上——包括攻擊者從哪些老工具遷到了新工具、從哪些漏洞利用遷到了新暴露面、從哪些目標(biāo)行業(yè)遷到了新行業(yè)。以2024年報(bào)告常見的觀察口徑為例勒索與竊密的邊界越來越模糊傳統(tǒng)上只竊取數(shù)據(jù)的團(tuán)伙開始加密受害系統(tǒng)而原本只做加密的團(tuán)伙開始先竊取數(shù)據(jù)再勒索。這種遷移意味著你在設(shè)計(jì)檢測(cè)規(guī)則時(shí)不能再用“勒索軟件家族指紋”作為唯一判據(jù)而是要把“異常數(shù)據(jù)外傳 文件批量加密”兩個(gè)行為序列聯(lián)動(dòng)起來。另一個(gè)值得關(guān)注的維度是初始訪問方式的變化。2024年報(bào)告普遍顯示雖然0day漏洞的披露數(shù)量依然可觀但絕大多數(shù)入侵的起點(diǎn)仍然是對(duì)公網(wǎng)暴露資產(chǎn)的弱口令、已知漏洞利用和釣魚。不要被報(bào)告里的0day盤點(diǎn)帶偏以為防御重點(diǎn)全在補(bǔ)丁管理上——實(shí)際上身份認(rèn)證和郵件網(wǎng)關(guān)的優(yōu)先級(jí)在大多數(shù)場(chǎng)景里更高。2.2 受害者維度行業(yè)分布和地域分布怎么讀才不會(huì)得出錯(cuò)誤結(jié)論報(bào)告里的受害者分布通常有兩張圖一張按行業(yè)分一張按地域分。這兩張圖的讀法完全不同。按行業(yè)分關(guān)注的是“攻擊者為什么挑這個(gè)行業(yè)”——制造業(yè)被盯上往往是因?yàn)镺T網(wǎng)絡(luò)防護(hù)薄弱且勒索支付意愿高醫(yī)療行業(yè)被盯上是因?yàn)閿?shù)據(jù)價(jià)值高且系統(tǒng)可用性敏感。按地域分關(guān)注的是“監(jiān)管合規(guī)和響應(yīng)能力的錯(cuò)配”——某些地區(qū)的組織可能因?yàn)閿?shù)據(jù)本地化要求而延遲上報(bào)導(dǎo)致報(bào)告中該地區(qū)的數(shù)字被系統(tǒng)性低估。媒體和社交平臺(tái)最常犯的錯(cuò)誤是把行業(yè)占比當(dāng)成“安全建設(shè)風(fēng)向標(biāo)”來轉(zhuǎn)發(fā)。比如報(bào)告說金融行業(yè)遭受的攻擊占比最高就得出“金融最不安全”的結(jié)論。但更合理的技術(shù)解讀是金融行業(yè)披露合規(guī)要求最嚴(yán)檢測(cè)能力也最強(qiáng)所以被發(fā)現(xiàn)和上報(bào)的事件自然更多。你讀報(bào)告時(shí)要把“檢出率”和“發(fā)生率”分開看否則容易被數(shù)字誤導(dǎo)。2.3 附錄里藏著報(bào)告主體沒寫的寶藏IOC列表、時(shí)間線、樣本哈希的使用方式大部分讀者讀完正文就合上PDF這等于浪費(fèi)了報(bào)告三分之一的價(jià)值。附件里的失陷指標(biāo)IOC、攻擊時(shí)間線、樣本SHA256列表、回調(diào)域名列表才是可以直接導(dǎo)入檢測(cè)系統(tǒng)的素材。我需要提醒的是這些IOC是“已知威脅”的快照不是“未來威脅”的預(yù)言。把它們喂進(jìn)威脅情報(bào)平臺(tái)能提升短期檢出率但沒法解決未知變種的檢測(cè)問題。正確用法分三步。第一步把IOC按類型拆開——域名、IP、URL、文件哈希、注冊(cè)表項(xiàng)分別存到不同的情報(bào)字段里。第二步給每個(gè)IOC打上報(bào)告中的攻擊組織標(biāo)簽同時(shí)注明報(bào)告發(fā)布批次方便后續(xù)做情報(bào)溯源。第三步設(shè)置IOC的存活周期域名和IP類IOC建議設(shè)置30到90天的過期時(shí)間文件哈希因?yàn)椴豢蓮?fù)用性可以長(zhǎng)期保留。這步操作直接決定這些指標(biāo)不會(huì)變成一年后的“垃圾情報(bào)”給檢測(cè)系統(tǒng)制造海量誤報(bào)。3. 把報(bào)告里的戰(zhàn)術(shù)描述翻譯成可執(zhí)行檢測(cè)項(xiàng)從ATTCK映射到Sigma規(guī)則3.1 為什么必做戰(zhàn)術(shù)到規(guī)則的映射以及映射到什么粒度報(bào)告里的戰(zhàn)術(shù)描述是自然語(yǔ)言比如“攻擊者利用計(jì)劃任務(wù)實(shí)現(xiàn)持久化”“通過WMI遠(yuǎn)程執(zhí)行命令”。檢測(cè)系統(tǒng)需要的是結(jié)構(gòu)化規(guī)則。中間的翻譯層通常是MITRE ATTCK框架。你先把報(bào)告里的每一條TTP對(duì)應(yīng)到ATTCK的戰(zhàn)術(shù)和技術(shù)ID再根據(jù)技術(shù)ID去規(guī)則倉(cāng)庫(kù)里查已有的檢測(cè)規(guī)則。這個(gè)過程的產(chǎn)出就是一張映射表既可以作為檢測(cè)規(guī)則建設(shè)的任務(wù)清單也可以作為未來報(bào)告分析的標(biāo)準(zhǔn)作業(yè)流程。映射粒度是個(gè)需要拿捏的點(diǎn)。如果只映射到戰(zhàn)術(shù)層比如TA0002執(zhí)行寫出來的規(guī)則會(huì)寬泛到失去檢測(cè)意義如果映射到子技術(shù)層比如T1053.005計(jì)劃任務(wù)才有足夠的特異性。以2024年報(bào)告里常見的“通過計(jì)劃任務(wù)持久化”為例按子技術(shù)T1053.005建規(guī)則去查計(jì)劃任務(wù)的創(chuàng)建事件比籠統(tǒng)監(jiān)控“進(jìn)程創(chuàng)建”更聚焦也不容易被噪聲淹沒。3.2 一條可抄的Sigma規(guī)則示例監(jiān)控計(jì)劃任務(wù)的可疑創(chuàng)建下面是一條針對(duì)計(jì)劃任務(wù)創(chuàng)建行為的Sigma規(guī)則示例你可以直接抄到檢測(cè)平臺(tái)里。title: Suspicious Scheduled Task Creation by Non-System Account id: 7b8d6f2e-4a5c-4e8f-9b3d-2a1c6f8e4d2c status: experimental description: Detects creation of scheduled tasks by accounts other than SYSTEM, often used for persistence logsource: product: windows service: security definition: Requires Windows Security Auditing event 4698 detection: selection: EventID: 4698 SubjectUserName|windcend: - *$ # exclude system accounts ending in $ - SYSTEM filter_main: TaskName|startswith: - \\Microsoft\\Windows\\ - \\Microsoft\\Office\\ condition: selection and not filter_main level: medium falsepositives: - Legitimate admin tools creating scheduled tasks - Software installers fields: - SubjectUserName - TaskName - Command tags: - attack.persistence - attack.t1053.005這段規(guī)則的邏輯分成三層。selection區(qū)選了Windows安全日志4698事件計(jì)劃任務(wù)創(chuàng)建并且排除了用戶名以“$”結(jié)尾的系統(tǒng)賬戶filter_main區(qū)把任務(wù)路徑以微軟標(biāo)準(zhǔn)目錄開頭的放行避免對(duì)系統(tǒng)自帶任務(wù)產(chǎn)生誤報(bào)condition是“命中選擇條件且不命中過濾條件”。level設(shè)成medium而不是high是因?yàn)楣芾韱T日常操作也可能創(chuàng)建計(jì)劃任務(wù)拉高等級(jí)會(huì)帶來大量告警疲勞。使用時(shí)有三個(gè)參數(shù)需要根據(jù)你的環(huán)境調(diào)整。第一是logsource定義里的Windows事件ID如果你不是通過Security日志采集4698而是通過Sysmon的EventID 1進(jìn)程創(chuàng)建來關(guān)聯(lián)schtasks.exe命令行規(guī)則要相應(yīng)改寫。第二是filter_main的排除路徑有些企業(yè)會(huì)自定義計(jì)劃任務(wù)目錄如果目錄名不在排除列表里需要逐個(gè)補(bǔ)充。第三是fields區(qū)域建議把TaskName和Command都傳到告警平臺(tái)否則分析師看到告警還得再去翻原始日志。3.3 另一類檢測(cè)項(xiàng)用Python腳本把報(bào)告里的IOC轉(zhuǎn)成本地情報(bào)庫(kù)映射完TTP之后下一步是把報(bào)告附錄的IOC導(dǎo)入本地情報(bào)庫(kù)。常見做法是寫一個(gè)小工具從CSV或JSON里讀取IOC數(shù)據(jù)去重后導(dǎo)入后端存儲(chǔ)。下面這個(gè)Python腳本處理的是最基礎(chǔ)的去重和分類邏輯。import csv import json import hashlib from datetime import datetime def process_ioc_file(csv_path, output_path): ioc_types {domain: set(), ip: set(), url: set(), hash: set()} with open(csv_path, r, encodingutf-8) as f: reader csv.DictReader(f) for row in reader: raw_type (row.get(type) or ).strip().lower() value (row.get(value) or ).strip().lower() if not value: continue if raw_type in (domain, hostname): ioc_types[domain].add(value) elif raw_type in (ip, ipv4): ioc_types[ip].add(value) elif raw_type in (url, uri): ioc_types[url].add(value) elif raw_type in (sha256, md5, filehash): # 統(tǒng)一存sha256md5轉(zhuǎn)成sha256格式存儲(chǔ) if raw_type md5: value hashlib.sha256(bytes.fromhex(value)).hexdigest() ioc_types[hash].add(value) result { generated_at: datetime.utcnow().isoformat(), source: apt_report_2024, ioc_count: sum(len(v) for v in ioc_types.values()), ioc: {k: sorted(v) for k, v in ioc_types.items()} } with open(output_path, w, encodingutf-8) as f: json.dump(result, f, indent2, ensure_asciiFalse) print(f[] Processed {result[ioc_count]} IOC entries to {output_path}) if __name__ __main__: process_ioc_file(apt_2024_iocs.csv, apt_2024_iocs_normalized.json)這段腳本做的事情不多但能規(guī)避不少手動(dòng)處理IOC時(shí)的低級(jí)錯(cuò)誤。一是類型字段的兼容報(bào)告里可能同時(shí)出現(xiàn)“domain”和“hostname”腳本里做了合并歸一二是文件哈希的統(tǒng)一MD5值被轉(zhuǎn)成SHA256格式避免后續(xù)查詢時(shí)因?yàn)楣n愋筒煌椴坏綌?shù)據(jù)三是去重后輸出JSON并帶上了生成時(shí)間和來源標(biāo)簽方便后續(xù)在情報(bào)平臺(tái)上追溯數(shù)據(jù)批次。腳本里有幾個(gè)邊界問題值得留意。第一如果報(bào)告附錄里的IP包含端口比如1.2.3.4:8080當(dāng)前腳本會(huì)整串存入下游匹配時(shí)會(huì)失敗建議在導(dǎo)入前單獨(dú)處理端口剝離。第二URL類IOC在存儲(chǔ)時(shí)建議只保留host部分用于匹配否則證書類告警關(guān)聯(lián)時(shí)會(huì)對(duì)不上。第三任何自動(dòng)化導(dǎo)入都應(yīng)該在腳本里加一個(gè)白名單校驗(yàn)防止誤把報(bào)告里的正常域名比如微軟更新域名當(dāng)成惡意IOC入庫(kù)。4. 用報(bào)告校準(zhǔn)防御水位暴露面收斂、賬號(hào)體系加固與日志覆蓋自查4.1 從報(bào)告最熱門的初始訪問手段反推暴露面收斂的優(yōu)先級(jí)2024年多份報(bào)告都指向一個(gè)事實(shí)公網(wǎng)資產(chǎn)暴露是攻擊者最穩(wěn)定的入口。這意味著暴露面收斂的優(yōu)先級(jí)排序應(yīng)該直接復(fù)用報(bào)告中的數(shù)據(jù)。你可以從報(bào)告里提取三類信息被利用最頻繁的漏洞類型、被爆破最多的服務(wù)端口、被釣魚最多的郵件場(chǎng)景。然后用這三類信息去對(duì)照自己的資產(chǎn)清單。操作路徑上我一般建議先做一次快速自查把結(jié)果列成一張表。不需要昂貴的商業(yè)攻擊面管理平臺(tái)一個(gè)簡(jiǎn)單的表格就能暴露問題。自查項(xiàng)檢查方式合格標(biāo)準(zhǔn)不合格時(shí)的處置公網(wǎng)開放端口用端口掃描器對(duì)所有公網(wǎng)IP做全端口掃描只開放業(yè)務(wù)必需端口無(wú)數(shù)據(jù)庫(kù)/遠(yuǎn)程桌面直接暴露加防火墻策略遷移到堡壘機(jī)訪問已知漏洞覆蓋對(duì)接漏洞掃描平臺(tái)核查關(guān)鍵CVE是否已修復(fù)報(bào)告涉及的高危漏洞全部修復(fù)或啟用虛擬補(bǔ)丁優(yōu)先修復(fù)可遠(yuǎn)程利用的漏洞類型默認(rèn)口令/弱口令在AD和核心設(shè)備上做密碼策略審計(jì)不存在空口令、默認(rèn)口令、已在泄露庫(kù)中的口令強(qiáng)制改密并啟用MFA做完這張表你至少能回答“如果攻擊者按報(bào)告里的平均手法打我我能不能擋住第一波”。報(bào)告的價(jià)值就在這里——它是按全局統(tǒng)計(jì)出來的概率分布你不需要預(yù)判攻擊者的具體招數(shù)只需要把概率最高的幾條路先堵上。4.2 把檢測(cè)盲區(qū)畫出來日志源覆蓋度與ATTCK覆蓋率之間的差距報(bào)告里的每個(gè)TTP都在暗示一類日志源。如果某條TTP對(duì)應(yīng)的日志源你沒有采集那么后續(xù)做任何檢測(cè)規(guī)則都沒有數(shù)據(jù)支撐。這是情報(bào)落地時(shí)最常見的翻車點(diǎn)規(guī)則寫了一堆一查才發(fā)現(xiàn)關(guān)鍵數(shù)據(jù)源根本沒接。怎么自查我一般用ATTCK覆蓋度矩陣的思路來做但把矩陣簡(jiǎn)化成一張“日志源→戰(zhàn)術(shù)”的對(duì)應(yīng)表。比如持久化戰(zhàn)術(shù)依賴的日志源主要是Windows安全日志4688進(jìn)程創(chuàng)建和Sysmon憑據(jù)訪問戰(zhàn)術(shù)依賴的日志源是安全日志4624登錄和4662目錄服務(wù)訪問橫向移動(dòng)戰(zhàn)術(shù)依賴的日志源是網(wǎng)絡(luò)設(shè)備NetFlow和Windows事件4698計(jì)劃任務(wù)。把這張對(duì)照表做出來再對(duì)比自己的日志接入清單你會(huì)發(fā)現(xiàn)自己的覆蓋度大概在什么位置。戰(zhàn)術(shù)關(guān)鍵日志源未覆蓋時(shí)的影響初始訪問防火墻/郵件網(wǎng)關(guān)日志、Web服務(wù)器訪問日志無(wú)法確認(rèn)漏洞利用是否成功執(zhí)行Windows安全日志4688、Sysmon EventID 1完全看不見攻擊載荷啟動(dòng)持久化Windows安全日志4698、注冊(cè)表審計(jì)后門程序落地后無(wú)法追溯憑據(jù)訪問Windows安全日志4624、4625、4662無(wú)法檢測(cè)暴力破解和憑證轉(zhuǎn)儲(chǔ)橫向移動(dòng)終端網(wǎng)絡(luò)連接日志、認(rèn)證日志攻擊者在內(nèi)網(wǎng)移動(dòng)時(shí)一片黑暗我自己處理過太多這樣的情況報(bào)告分析做完了ATTCK映射表也做完了最后發(fā)現(xiàn)公司根本沒有采集DNS日志導(dǎo)致所有基于域名的檢測(cè)規(guī)則直接失效。排查這一步時(shí)務(wù)必按日志源做對(duì)照而不是按規(guī)則做對(duì)照。4.3 釣魚演練和賬號(hào)體系加固報(bào)告里占比最高的入口對(duì)應(yīng)最無(wú)聊但最有效的動(dòng)作報(bào)告的統(tǒng)計(jì)算法雖然逐年變化但釣魚始終在初始訪問途徑里占前三。與之對(duì)應(yīng)的加固動(dòng)作不需要任何高級(jí)技術(shù)就是三件事對(duì)高危賬號(hào)啟用強(qiáng)制MFA、部署郵件網(wǎng)關(guān)的附件沙箱、定期做釣魚演練并把點(diǎn)擊率納入安全考核。這里有一個(gè)容易踩坑的地方——不要把所有員工都當(dāng)作同等風(fēng)險(xiǎn)來處理。賬號(hào)體系加固要有優(yōu)先級(jí)先處理那些擁有域管權(quán)限、可以訪問財(cái)務(wù)系統(tǒng)和源碼倉(cāng)庫(kù)的高價(jià)值賬號(hào)。2024年報(bào)告里不少攻擊鏈的起點(diǎn)就是某個(gè)低權(quán)限賬號(hào)被釣魚后攻擊者通過Kerberoasting或密碼噴灑拿到了更高權(quán)限的憑證。這個(gè)鏈條中最薄弱的環(huán)節(jié)往往不是技術(shù)防護(hù)而是對(duì)高權(quán)限賬號(hào)的額外保護(hù)策略。5. 避坑讀2024年APT報(bào)告時(shí)最容易犯的五個(gè)錯(cuò)誤5.1 把歸因結(jié)論當(dāng)成確定事實(shí)現(xiàn)象讀完報(bào)告后直接認(rèn)定某個(gè)攻擊組織是某次內(nèi)部安全事件的幕后黑手甚至基于這個(gè)錯(cuò)誤結(jié)論調(diào)整了封禁策略。原因報(bào)告中的歸因結(jié)論通?;诨A(chǔ)設(shè)施重疊、代碼相似性和行為特征推斷置信度并不是百分之百。解決把歸因信息當(dāng)作“線索”而非“結(jié)論”在內(nèi)部事件調(diào)查中只作參考維度重點(diǎn)還是落在自身的日志證據(jù)鏈上。5.2 只讀報(bào)告正文不處理附錄的IOC現(xiàn)象報(bào)告里的IOC清單躺在PDF最后幾十頁(yè)從來沒有人把它們提取出來導(dǎo)入情報(bào)平臺(tái)。原因手動(dòng)提取麻煩自動(dòng)化提取怕出錯(cuò)干脆不做。解決用上一章里的Python腳本批量處理哪怕只做一次性導(dǎo)入也能讓接下來的幾個(gè)月里檢測(cè)平臺(tái)多一些可用的“已知威脅”規(guī)則。這類指標(biāo)有明確時(shí)效性過期后及時(shí)清理就行。5.3 把行業(yè)分布直接套到自己的企業(yè)規(guī)模上現(xiàn)象報(bào)告說某個(gè)行業(yè)攻擊占比高中小型企業(yè)的安全負(fù)責(zé)人就開始焦慮覺得自己的防護(hù)水平遠(yuǎn)低于行業(yè)平均水平。原因報(bào)告統(tǒng)計(jì)對(duì)象主要是大型企業(yè)、關(guān)鍵基礎(chǔ)設(shè)施和安全能力較強(qiáng)的機(jī)構(gòu)中小企業(yè)的真實(shí)攻擊面分布完全不同。解決只參考報(bào)告中的技術(shù)趨勢(shì)和TTP變化不要拿全球統(tǒng)計(jì)數(shù)據(jù)去做自身的風(fēng)險(xiǎn)量化。5.4 只補(bǔ)規(guī)則不補(bǔ)日志源現(xiàn)象把報(bào)告的TTP都翻譯成了Sigma規(guī)則或YARA規(guī)則導(dǎo)入到EDR之后發(fā)現(xiàn)告警數(shù)量為0以為安全了。實(shí)際是日志源缺失規(guī)則從未被觸發(fā)過。原因規(guī)則匹配依賴日志日志不采集等于空轉(zhuǎn)。解決新規(guī)則上線前先核對(duì)日志接入清單確認(rèn)對(duì)應(yīng)的事件ID或數(shù)據(jù)源已經(jīng)可用再做驗(yàn)證性測(cè)試。5.5 忽略IOC的生命周期管理現(xiàn)象報(bào)告里的IOC被導(dǎo)入情報(bào)平臺(tái)后長(zhǎng)期不更新過期時(shí)間幾個(gè)月后這些已經(jīng)失效的指標(biāo)產(chǎn)生大量誤報(bào)最后被分析師手動(dòng)靜默。原因域名和IP類IOC的存活周期本來就短過期后會(huì)被合法服務(wù)重新注冊(cè)。解決按IOC類型設(shè)置不同的過期策略域名和IP的默認(rèn)存活時(shí)間設(shè)置為30到90天文件哈??砷L(zhǎng)期保留同時(shí)保留報(bào)告批次標(biāo)識(shí)以方便追溯。6. 進(jìn)階用法把年度報(bào)告變成季度威脅狩獵的輸入源年度報(bào)告不應(yīng)該只在發(fā)布后的那一周被消費(fèi)一次它的真正價(jià)值在于變成你整個(gè)季度威脅狩獵的假設(shè)來源。具體做法是把報(bào)告中的每一條TTP轉(zhuǎn)成一個(gè)“狩獵假設(shè)”再把每個(gè)假設(shè)轉(zhuǎn)成一條查詢語(yǔ)句按照季度排期定期在歷史日志里跑一遍。假設(shè)你從報(bào)告里讀到“攻擊者通過ADMIN$共享配合WMI執(zhí)行遠(yuǎn)程命令”這個(gè)技術(shù)點(diǎn)對(duì)應(yīng)的狩獵任務(wù)是在過去90天的Windows安全日志里查找來自同一源IP的4624登錄事件和隨后由WMI客戶端進(jìn)程wmiprvse.exe拉起的進(jìn)程創(chuàng)建事件。這類關(guān)聯(lián)查詢?cè)赟plunk或KQL里都能寫核心是用源IP做關(guān)聯(lián)字段時(shí)間窗口收緊在1到5分鐘內(nèi)。跑出來的結(jié)果往往不是一次真實(shí)攻擊而是一批合法的運(yùn)維自動(dòng)化但你正好借此機(jī)會(huì)梳理清楚哪些是預(yù)期行為、哪些是異常殘留。我在做過的一次狩獵里防守方發(fā)現(xiàn)了一個(gè)已經(jīng)存活7個(gè)月的后門回調(diào)域名在當(dāng)年的報(bào)告附錄里出現(xiàn)過卻因?yàn)闉g覽器的自動(dòng)填充和弱口令而混過了基線檢測(cè)。那次教訓(xùn)讓我養(yǎng)成了一個(gè)習(xí)慣季度初就把當(dāng)年報(bào)告里的IOC和TTP清單重新翻出來挑三條之前沒做過的戰(zhàn)術(shù)做定向狩獵不求覆蓋面全只求每季度有產(chǎn)出。這樣一年下來至少能把報(bào)告里一半的關(guān)鍵技術(shù)點(diǎn)轉(zhuǎn)成實(shí)際驗(yàn)證過的檢測(cè)能力比月月加班調(diào)規(guī)則要踏實(shí)得多。希望幫到你。本文還有配套的精品資源點(diǎn)擊獲取