Attack Trace · 子课题 第4页 / 共4页

威胁狩猎(Threat Hunting) (末篇)

工欲善其事,必先利其器。本页交付威胁狩猎的完整工具栈(开源+商业)、按狩猎成熟度模型(HMM)分阶段的企业能力建设路线图、与迪妙教研体系深度融合的课程与演练方案、合规伦理声明,以及本专题全部可溯源参考文献。

10 · 威胁狩猎工具栈

工具不能替代分析师,但正确的工具链能让一名HM2级分析师发挥出HM3级的效能。以下工具清单按"开源优先、社区共建"原则整理——这也是迪妙学院一直倡导的教研基础设施理念:课程内容与实验环境应尽量建立在可复现、可审计的开源工具之上。

10.1 开源工具全景

工具类别狩猎环节来源
Velociraptor终端取证与狩猎大规模端点实时检索、VQL查询、事件时间线重构docs.velociraptor.app
OSQuery终端可见性以SQL查询端点状态(进程、网络、持久化项)osquery.io
Sigma通用检测规则平台无关的行为规则格式,可编译为SIEM/EDR语法sigmahq.io
YARA样本检测恶意文件/内存模式匹配与家族归类github.com/VirusTotal/yara
Chainsaw / HayabusaWindows日志狩猎大规模Windows事件日志快速检索与Sigma化分析WithSecureLabs/chainsaw · Yamato-Security/hayabusa
The Threat Hunter Playbook狩猎Playbook社区共建的假设驱动狩猎程序库(Jupyter格式)threathunterplaybook.com
Mordor Datasets狩猎数据集预录制的攻击行为遥测数据,用于免生产环境训练检索github.com/OTRF/mordor
Atomic Red Team对抗验证原子化执行ATT&CK技术,实测检测规则有效性atomicredteam.io
MITRE CALDERA对抗模拟自动化红蓝对抗演练引擎,验证狩猎与检测覆盖caldera.mitre.org
Timesketch时间线分析开源协作式取证时间线分析,适合事件复盘与跨源时间线关联timesketch.org
ELK / Jupyter分析平台日志检索分析与狩猎 Notebook 工程化elastic.co · jupyter.org

10.2 商业平台概览

商业平台的价值在于把"数据接入、关联分析、自动化响应"打包为成熟产品,降低工程门槛。选型时应重点关注:数据自主权(日志可导出)、检测开放性(自定义规则能力)、ATT&CK映射质量三类指标。

平台类别代表产品狩猎相关能力
EDR/XDR平台Microsoft Defender XDR、CrowdStrike Falcon、SentinelOne等端点遥测检索、行为检测、威胁狩猎控制台、托管狩猎服务(MDR)
SIEM/SOAR平台Microsoft Sentinel、Splunk Enterprise Security、Elastic Security等跨源日志关联、狩猎查询工作台、检测规则编排、自动化响应
UEBA分析平台各主流厂商UEBA模块用户/实体行为基线、异常评分、内部威胁狩猎
威胁情报平台各TI厂商与开源MISP生态IOC/TTP情报管理、与本环境资产的自动化匹配、回溯狩猎触发
MDR托管狩猎各厂商托管检测与响应服务厂商分析师代执行狩猎,适合自建能力不足的组织作为过渡

说明:本表仅作能力类别说明,不构成产品推荐。迪妙学院教研环境坚持"开源为主、商业为参照"的原则,确保课程内容可复现、无厂商绑定。

10.3 按成熟度(HMM)的工具选型路径

  • HM1(情报检索起步):SIEM基础日志 + 威胁情报订阅 + MISP类IOC管理,先把"情报回溯"跑通;
  • HM2(程序化狩猎):引入EDR与OSQuery/Velociraptor,复用社区Playbook(Threat Hunter Playbook)建立周例狩猎节奏;
  • HM3(假设创新):建立Sigma规则库与Jupyter分析工程,引入Atomic Red Team/CALDERA做检测验证闭环;
  • HM4(自动化引领):狩猎即代码——假设入库、SOAR自动执行、度量看板化,人专注于新假设与深度调查。

11 · 企业狩猎能力建设路线图

结合HMM成熟度模型(第1页1.3节)与第2~3页的方法和案例,我们将企业狩猎能力建设划分为四个阶段。各阶段目标可独立验收、逐级演进,避免"一口吃成胖子"式的失败:

阶段建议周期阶段目标关键动作对应HM
① 筑基期0—3个月数据可见性达标完成六大数据源盘点;关键日志集中化、保留期≥180天;建立资产台账(含边缘设备)HM0→HM1
② 程序化期3—9个月狩猎常态运转建立周例狩猎机制;复用社区Playbook形成首批10个程序化狩猎;情报回溯流水线化HM1→HM2
③ 体系化期9—18个月假设工程自研建立假设库与书写规范;Sigma规则库+对抗验证闭环;上线狩猎度量看板;ATT&CK覆盖度对标HM2→HM3
④ 自动化期18个月+狩猎即代码成熟假设自动化执行;SOAR联动响应;ML辅助异常发现;人聚焦新假设与深度调查HM3→HM4

关键成功因素:管理层的周期承诺(狩猎的价值以季度计)、分析师的受保护狩猎工时、以及"宁可证伪百个假设,不放过一个真威胁"的文化——度量体系(第2页7.3节)必须防止"为完成指标而降低假设质量"。

12 · 与迪妙教研体系的融合方案

迪妙网络空间安全学院坚持"研究必须为教学与实践服务"。威胁狩猎专题的一手研究产出,通过三个通道转化为教研产品:

  • 企业员工安全意识培训:第3页四大案例改编为"攻击者视角"情境课件——帮助台客服学习Scattered Spider社工话术识别、运维团队理解边缘设备配置核查、管理层理解驻留时间的业务含义;
  • 攻防演练剧本库:第2页4.4节三个狩猎假设(PowerShell滥用、Kerberoasting、边缘C2)与第3页四个案例,已完成教学化改造为可执行的蓝队排查演练剧本,可直接载入学院演练平台;
  • 青少年网络安全启蒙:狩猎方法论中"大胆假设、小心求证、证据分级"的批判性思维内核,提炼为面向青少年的"小侦探"思维训练模块——用找线索的游戏化方式传递科学求证精神。
课程模块对象核心内容形式
威胁狩猎导论企业安全团队定义、方法论、HMM自评1日工作坊
假设工程实战中级分析师假设书写规范+三个完整示例实操2日实训(Mordor数据集)
蓝队狩猎演练企业蓝队四大案例剧本化对抗排查半日演练
网络小侦探青少年批判性思维与线索求证游戏启蒙课程

13 · 合规与伦理声明

合法授权边界:本专题涉及的一切攻击技术细节仅用于防御研究、检测规则开发与安全教育。任何狩猎与验证活动(包括Atomic Red Team测试)必须在获得书面授权的环境与范围内进行,严禁用于任何未授权测试。

  • 隐私与数据合规:狩猎涉及大量员工与用户的遥测数据,应遵循《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》及所在法域适用法规,执行数据最小化、目的限定与留存期限控制;
  • 归因表述规范:本专题所有组织归属均为"某机构公开归因/评估"的转述,不代表本学院立场;引用遵循证据分级原则(司法文书>政府联合公告>厂商分析);
  • 情报使用伦理:威胁情报的共享与使用应尊重原始发布方的许可条款(TLP标记),不得将狩猎数据用于授权目的之外的任何用途。

术语速查表(Glossary)

便于跨专业读者快速对齐本专题涉及的核心术语。所有定义均为行业通行含义。

术语含义说明
威胁狩猎(Threat Hunting)主动且迭代地在网络中搜寻绕过既有安全防护的高级威胁的过程(SANS定义)
TTP战术(Tactics)、技术(Techniques)与过程(Procedures)——攻击者达成目标的完整行为模式
IOC失陷指标(Indicator of Compromise),如文件哈希、C2域名/IP、恶意证书等可机读指标
驻留时间(Dwell Time)攻击者在失陷环境中从立足到被发现的间隔天数;Mandiant M-Trends的全球中位数2025年为14天
离地攻击(LOTL)Living-off-the-Land,仅滥用操作系统与合法工具完成攻击,几乎不落地恶意文件
EDR / NDR / XDR终端/网络/扩展检测与响应平台,分别覆盖终端遥测、网络遥测与跨域关联
SIEM / SOAR安全信息与事件管理(日志集中与关联分析)/ 安全编排自动化与响应
UEBA用户与实体行为分析,基于统计基线发现偏离正常模式的行为
假设(Hypothesis)可证伪的狩猎命题:"如果攻击者采用某TTP,则环境中应能观察到某类证据"
痛苦金字塔(Pyramid of Pain)Bianco 2013年提出的检测对象分层模型,检测重心越高,攻击者变更成本越大
狩猎成熟度模型(HMM)Bianco提出的HM0—HM4五级组织能力评估模型
Sigma平台无关的通用检测规则格式,可编译为各SIEM/EDR专用语法
YARA恶意文件/内存模式匹配规则语言,用于样本检测与家族归类
Playbook结构化狩猎程序书:假设、数据需求、查询步骤、判定标准的标准化封装
Beacon失陷主机向C2服务器发送的低频周期性心跳通信,狩猎的重要行为特征
黄金SAML(Golden SAML)使用窃取的签名密钥伪造SAML令牌实现任意身份认证的攻击手法
回溯狩猎(Retro Hunting)利用新情报对历史留存数据进行的再检索,弥补发现时滞
ATT&CK / CARMITRE对抗战术技术知识库 / 网络分析知识库(带伪代码实现的行为检测参考)

14 · 参考文献(全部真实可查可溯源)

  1. Mandiant, a Google Cloud Company. M-Trends 2026. 2026-03-23. 报告原文(PDF)
  2. Google Cloud. Google Threat Intelligence. cloud.google.com/security/products/threat-intelligence
  3. Hutchins E.M., Cloppert M.J., Amin R.M. Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains. Lockheed Martin, 2011. 白皮书PDF
  4. Caltagirone S., Pendergast C., Betz C. The Diamond Model of Intrusion Analysis. 2013. diamondmodel.org
  5. Bianco D.J. The Pyramid of Pain. Enterprise Detection & Response Blog, 2013. 原文链接
  6. Bianco D.J. A Practical Model for Conducting Cyber Threat Hunting. SANS Institute White Paper(含Hunting Maturity Model与狩猎循环模型), 2015. SANS Reading Room
  7. NCSC-NL(荷兰国家网络安全中心). TaHiTI: Threat Hunting Methodology. english.ncsc.nl/publications
  8. MITRE. Cyber Analytics Repository (CAR). car.mitre.org
  9. MITRE. ATT&CK Knowledge Base. attack.mitre.org
  10. MITRE. CALDERA Adversary Emulation Platform. caldera.mitre.org
  11. Red Canary. Atomic Red Team. atomicredteam.io
  12. Rodriguez R. et al. The Threat Hunter PlaybookMordor Datasets. OTRF. threathunterplaybook.com · github.com/OTRF/mordor
  13. FireEye. Highly Evasive Attacker Leverages SolarWinds Supply Chain to Compromise Multiple Global Victims With SUNBURST Backdoor. 2020-12. 技术博客;CISA et al. AA20-352A. 联合公告
  14. Microsoft Threat Intelligence. Volt Typhoon targets US critical infrastructure with living-off-the-land techniques. 2023-05. 安全博客
  15. CISA, FBI, NSA et al. AA25-239A: Countering Chinese State-Sponsored Actors Compromise of Networks Worldwide to Feed Global Espionage System. 2025-08-28. 联合公告
  16. Microsoft Threat Intelligence. Protecting customers from Octo Tempest attacks across multiple industries. 2025-07. 安全博客
  17. CISA, FBI, NSA et al. AA24-038A: PRC State-Sponsored Actors Compromise and Maintain Persistent Access to U.S. Critical Infrastructure. 2024-02. 联合公告
  18. Lumen Black Lotus Labs. KV-Botnet Research. 2023-12. blog.lumen.com
  19. CISA, FBI, NSA et al. AA23-320A: Scattered Spider. 2023-11-16首发,2025-07-29重大更新. 联合公告
  20. SANS Institute. Threat Hunting Survey系列年度报告. SANS Reading Room
  21. ENISA. ENISA Threat Landscape. enisa.europa.eu/publications
  22. CrowdStrike. Global Threat Report 2025. crowdstrike.com/global-threat-report
  23. Costa-Gazcón V. Practical Threat Intelligence and Data-Driven Threat Hunting. Packt Publishing, 2021.
  24. Grance T. et al. NIST SP 800-61 Rev.2: Computer Security Incident Handling Guide. NIST, 2012. csrc.nist.gov

专题总结:本专题以"概念—方法—案例—落地"四段式完整交付了威胁狩猎研究体系。研究的最终归宿是实践:愿每一位读者都能把"假设驱动的主动狩猎"带回自己的组织,让驻留时间的曲线重新向下。