狩猎云寄生(Living off the Cloud)技术
适用场景
- 主动狩猎环境中的云寄生技术指标时
- 威胁情报显示使用这些技术的活跃攻击活动后
- 事件响应期间确定与这些技术相关的失陷范围时
- EDR 或 SIEM 告警触发相关指标时
- 定期安全评估和紫队演练期间
前置条件
- 具备进程和网络遥测的 EDR 平台(CrowdStrike、MDE、SentinelOne)
- 已接入相关日志数据的 SIEM(Splunk、Elastic、Sentinel)
- 部署了 Sysmon 并进行全面配置
- 启用了 Windows 安全事件日志转发
- 用于 IOC 关联的威胁情报 feeds
工作流程
- 建立假设:基于威胁情报或 ATT&CK 差距分析,定义可验证的假设。
- 识别数据源:确定验证或反驳假设所需的日志和遥测数据。
- 执行查询:在 SIEM 和 EDR 平台上运行检测查询,收集相关事件。
- 分析结果:检查查询结果中的异常,并跨多数据源进行关联。
- 验证发现:通过上下文分析区分真阳性和假阳性。
- 关联活动:将发现与更广泛的攻击链和威胁行为者 TTP 进行关联。
- 记录和报告:记录发现、更新检测规则并提出响应措施建议。
核心概念
| 概念 | 描述 |
|---|---|
| T1102 | Web 服务 |
| T1567 | 通过 Web 服务外泄数据 |
| T1537 | 将数据转移至云账户 |
工具与系统
| 工具 | 用途 |
|---|---|
| CrowdStrike Falcon | EDR 遥测和威胁检测 |
| Microsoft Defender for Endpoint | 使用 KQL 进行高级威胁狩猎 |
| Splunk Enterprise | 使用 SPL 查询的 SIEM 日志分析 |
| Elastic Security | 检测规则和调查时间线 |
| Sysmon | 详细的 Windows 事件监控 |
| Velociraptor | 终端取证采集和狩猎 |
| Sigma Rules | 跨平台检测规则格式 |
常见场景
- 场景 1:通过 Discord Webhook 进行 C2 命令传递
- 场景 2:通过 Telegram Bot API 进行数据外泄
- 场景 3:恶意软件使用 Azure Functions 实现动态 C2
- 场景 4:在 Google Docs 或 Notion 页面暂存窃取的数据
输出格式
狩猎 ID:TH-HUNTIN-[日期]-[序号]
技术:T1102
主机:[主机名]
用户:[账户上下文]
证据:[日志条目、进程树、网络数据]
风险等级:[严重/高/中/低]
置信度:[高/中/低]
建议操作:[遏制、调查、监控]