# Hunting For Living Off The Cloud Techniques

> 狩猎攻击者滥用合法云服务（Azure、AWS、GCP 和 SaaS 平台）进行 C2、数据暂存和数据外泄的行为。

- Skill: `killvxk/hunting-for-living-off-the-cloud-techniques` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-living-off-the-cloud-techniques`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-living-off-the-cloud-techniques/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-living-off-the-cloud-techniques

---


# 狩猎云寄生（Living off the Cloud）技术

## 适用场景

- 主动狩猎环境中的云寄生技术指标时
- 威胁情报显示使用这些技术的活跃攻击活动后
- 事件响应期间确定与这些技术相关的失陷范围时
- EDR 或 SIEM 告警触发相关指标时
- 定期安全评估和紫队演练期间

## 前置条件

- 具备进程和网络遥测的 EDR 平台（CrowdStrike、MDE、SentinelOne）
- 已接入相关日志数据的 SIEM（Splunk、Elastic、Sentinel）
- 部署了 Sysmon 并进行全面配置
- 启用了 Windows 安全事件日志转发
- 用于 IOC 关联的威胁情报 feeds

## 工作流程

1. **建立假设**：基于威胁情报或 ATT&CK 差距分析，定义可验证的假设。
2. **识别数据源**：确定验证或反驳假设所需的日志和遥测数据。
3. **执行查询**：在 SIEM 和 EDR 平台上运行检测查询，收集相关事件。
4. **分析结果**：检查查询结果中的异常，并跨多数据源进行关联。
5. **验证发现**：通过上下文分析区分真阳性和假阳性。
6. **关联活动**：将发现与更广泛的攻击链和威胁行为者 TTP 进行关联。
7. **记录和报告**：记录发现、更新检测规则并提出响应措施建议。

## 核心概念

| 概念 | 描述 |
|------|------|
| T1102 | Web 服务 |
| T1567 | 通过 Web 服务外泄数据 |
| T1537 | 将数据转移至云账户 |

## 工具与系统

| 工具 | 用途 |
|------|------|
| CrowdStrike Falcon | EDR 遥测和威胁检测 |
| Microsoft Defender for Endpoint | 使用 KQL 进行高级威胁狩猎 |
| Splunk Enterprise | 使用 SPL 查询的 SIEM 日志分析 |
| Elastic Security | 检测规则和调查时间线 |
| Sysmon | 详细的 Windows 事件监控 |
| Velociraptor | 终端取证采集和狩猎 |
| Sigma Rules | 跨平台检测规则格式 |

## 常见场景

1. **场景 1**：通过 Discord Webhook 进行 C2 命令传递
2. **场景 2**：通过 Telegram Bot API 进行数据外泄
3. **场景 3**：恶意软件使用 Azure Functions 实现动态 C2
4. **场景 4**：在 Google Docs 或 Notion 页面暂存窃取的数据

## 输出格式

```
狩猎 ID：TH-HUNTIN-[日期]-[序号]
技术：T1102
主机：[主机名]
用户：[账户上下文]
证据：[日志条目、进程树、网络数据]
风险等级：[严重/高/中/低]
置信度：[高/中/低]
建议操作：[遏制、调查、监控]
```

