威胁狩猎

随着攻防演练机制不断成熟,在攻防实战中,红队采用的攻击方式随着网络技术的发展而不断升级。红队不断更新其武器库,并且开始使用无文件攻击、供应链攻击等更高水平的攻击技术来绕过防守方的防御体系,进行隐秘攻击。
遵循前文提到的威胁狩猎流程,让我们从威胁假设(hypothesis)出发。
RITA 是一个用于检测 C2 通信流量的开源项目,由 GO 语言编写,本文主要介绍其分析器的工作原理,并借助 Python 代码逐步还原该算法。
最近看了几篇文章,结合对一些数据源的思考,想在这里汇总下部分常见提权手法的攻击原理和检测技巧。
要做好检测能力,必须得熟悉你的系统环境,只有足够了解正常行为,才能真正找出异常(Anomaly)和威胁(Threat)。
国内很多人都在谈论威胁狩猎(Threat Hunting),但是很少有看到谁具体提及该怎么做和为什么要这样做。