Hunting For Data Staging Before Exfiltration

通过监控 7-Zip/RAR 压缩文件创建、异常临时目录访问、大文件合并以及暂存目录模式,借助 EDR 和进程遥测检测数据外泄前的暂存活动。

killvxk Updated

File contents

狩猎数据外泄前的暂存行为

概述

在外泄数据之前,攻击者通常会将收集到的文件集中存储在一个位置(MITRE ATT&CK T1074)。这包括使用 7-Zip、RAR 或 tar 等工具创建压缩文件、从多个目录整合文件,以及使用临时或隐藏的暂存目录。本技能通过分析进程创建日志中的压缩工具活动、监控常用暂存路径的文件系统事件,以及识别异常的文件合并模式来检测暂存行为。

前置条件

  • 包含进程创建和文件系统事件的 EDR 或 Sysmon 遥测数据
  • Windows 事件日志(事件 ID 4688)或 Sysmon 事件 ID 1、11
  • Python 3.8+ 及标准库
  • 以 JSON/CSV 格式存储的进程创建日志访问权限

步骤

  1. 检测压缩工具执行 — 监控 7z.exe、rar.exe、tar、zip 和 WinRAR 带压缩参数的进程创建事件
  2. 识别暂存目录 — 标记写入常见暂存位置(回收站、%TEMP%、ProgramData、隐藏目录)的文件操作
  3. 检测大批文件合并 — 识别从多个目录批量读取后写入单一目录的模式
  4. 监控敏感路径访问 — 追踪从文档目录、数据库路径和网络共享的批量读取操作
  5. 分析压缩包元数据 — 提取并分析压缩文件的大小、创建时间和源路径
  6. 评估暂存风险 — 基于压缩包大小、来源多样性、暂存路径可疑程度和时序进行启发式评分
  7. 生成狩猎报告 — 生成包含暂存事件时间线和 MITRE ATT&CK 映射的结构化报告

预期输出

  • 包含风险评分的已检测暂存事件 JSON 报告
  • 含源文件分析的压缩文件创建时间线
  • MITRE ATT&CK 映射(T1074.001、T1074.002、T1560)
  • 显示可疑写入活动的暂存目录热图

killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-data-staging-before-exfiltration commit cbf976dd76

Frequently asked questions

npx skillmds@latest add killvxk/hunting-for-data-staging-before-exfiltration