狩猎数据外泄前的暂存行为
概述
在外泄数据之前,攻击者通常会将收集到的文件集中存储在一个位置(MITRE ATT&CK T1074)。这包括使用 7-Zip、RAR 或 tar 等工具创建压缩文件、从多个目录整合文件,以及使用临时或隐藏的暂存目录。本技能通过分析进程创建日志中的压缩工具活动、监控常用暂存路径的文件系统事件,以及识别异常的文件合并模式来检测暂存行为。
前置条件
- 包含进程创建和文件系统事件的 EDR 或 Sysmon 遥测数据
- Windows 事件日志(事件 ID 4688)或 Sysmon 事件 ID 1、11
- Python 3.8+ 及标准库
- 以 JSON/CSV 格式存储的进程创建日志访问权限
步骤
- 检测压缩工具执行 — 监控 7z.exe、rar.exe、tar、zip 和 WinRAR 带压缩参数的进程创建事件
- 识别暂存目录 — 标记写入常见暂存位置(回收站、%TEMP%、ProgramData、隐藏目录)的文件操作
- 检测大批文件合并 — 识别从多个目录批量读取后写入单一目录的模式
- 监控敏感路径访问 — 追踪从文档目录、数据库路径和网络共享的批量读取操作
- 分析压缩包元数据 — 提取并分析压缩文件的大小、创建时间和源路径
- 评估暂存风险 — 基于压缩包大小、来源多样性、暂存路径可疑程度和时序进行启发式评分
- 生成狩猎报告 — 生成包含暂存事件时间线和 MITRE ATT&CK 映射的结构化报告
预期输出
- 包含风险评分的已检测暂存事件 JSON 报告
- 含源文件分析的压缩文件创建时间线
- MITRE ATT&CK 映射(T1074.001、T1074.002、T1560)
- 显示可疑写入活动的暂存目录热图