网易首页 > 网易号 > 正文 申请入驻

微软工程师藏了8年的狩猎手册:没告警也能抓黑客

0
分享至

2019年某凌晨,一家金融公司的安全团队发现攻击者已在内网潜伏47天。所有告警系统静默,日志完整,只是没人问过那个问题:如果我是黑客,会怎么动?

威胁狩猎(Threat Hunting)的悖论在于:你买的工具越贵,越容易陷入"等告警再响应"的惯性。而真正的狩猎者,专门找告警没覆盖的死角。

第一步:先当黑客,再当猎人

打开Splunk或Elastic之前,先关掉屏幕。微软威胁情报团队的安全工程师Sean Metcalf在实战中发现,90%的无效查询源于"先开工具再想查什么"。

他的固定动作是:用15分钟写下一句话假设。不是"找恶意软件",而是"攻击者窃取域管理员后,会如何维持访问权限"。假设越具体,查询越锋利。

Metcalf的模板很朴素:攻击者目标→所需权限→最可能的技术→会留下的痕迹。四步填完,查询语句自然浮现。他曾凭一条假设在零告警环境下定位到利用黄金票据(Golden Ticket)的攻击者,而对方已在内网横移了11天。

假设的质量决定狩猎的上限。工具只决定下限。

第二步:在垃圾堆里找钻石

真实环境从不配合。Sysmon没部署、EDR license到期、云原生日志分散在7个控制台——Metcalf的 playbook 专为这种场景设计。

他的核心策略是"行为锚点":不依赖完整遥测,而是锁定攻击者无法隐藏的行为。比如域控上的敏感权限使用、非工作时间的交互式登录、罕见进程的父子关系。

一个典型案例:某客户环境几乎无终端日志,但Metcalf通过分析DNS查询模式发现异常。攻击者使用了域名前置(Domain Fronting)技术,流量表面上流向Azure CDN,实际指向C2服务器。DNS日志人人都有,只是没人按"查询频率突变+目标域名熵值"的组合去筛。

「你不需要看见恶意软件本身,」Metcalf在2023年BlueHat演讲中解释,「只需要看见它不得不留下的脚印。」

第三步:用时间线逼出真相

孤立的事件是噪音,时间线是信号。Metcalf的狩猎习惯是:找到可疑锚点后,向前推72小时,向后拉24小时,画出完整的行为链条。

他曾处理过一起案例:某管理员账户在非工作时间登录了VPN,随后访问了财务系统。单看每一步都合规——该账户有权限,IP属于公司地址段。但时间线显示,登录前6小时,同一源IP曾尝试爆破其他15个账户,全部失败。

攻击者拿到了正确的密码,却没改掉"先大规模试错再精准登录"的行为模式。时间线让这种矛盾无所遁形。

狩猎的本质是找"不应该同时发生的事",而非"已知的坏事"。

第四步:把发现变成防御

Metcalf的 playbook 最后一步常被忽略:每次狩猎结束,必须产出两条交付物。一是检测规则——把这次的手工查询变成自动告警;二是假设更新——攻击者会进化,你的狩猎模板也要迭代。

他的团队维护着一个"失败假设"文档,记录所有查无结果的狩猎方向。不是耻辱柱,而是地图——攻击者还没用到这些路径,但下次可能会。

2022年,某次针对Exchange服务器的狩猎零收获,但Metcalf保留了"利用EWS(Exchange Web Services)进行隐蔽数据渗出"的假设。6个月后,APT29被曝使用相同技术,他的团队成为最早检出该活动的防御方之一。

「狩猎的ROI不体现在抓到了谁,」Metcalf在博客中写道,「体现在你下次能多快发现下一个。」

这套 playbook 的残酷之处在于:它无法被工具替代。再贵的XDR也生成不了假设,再全的日志也画不出时间线。攻击者和防御者的差距,往往只是谁更愿意先站在对方的位置想15分钟。

你的环境里,上一个"应该发生但没发生"的查询是什么时候写的?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
云南14岁男生杀害同班15岁女生,一审被判处无期徒刑;女孩父亲终日借酒浇愁已饮酒300斤

云南14岁男生杀害同班15岁女生,一审被判处无期徒刑;女孩父亲终日借酒浇愁已饮酒300斤

大风新闻
2026-04-28 17:08:25
感叹祖国强大遭台当局打压,岛内挺“小舰长”说实话

感叹祖国强大遭台当局打压,岛内挺“小舰长”说实话

枢密院十号
2026-04-28 21:31:04
政策东风与情绪需求共振,热水器行业如何借势破局?

政策东风与情绪需求共振,热水器行业如何借势破局?

中国家电网
2026-04-27 08:33:23
新华社权威快报|我国自2026年5月1日起对所有非洲建交国实施零关税

新华社权威快报|我国自2026年5月1日起对所有非洲建交国实施零关税

新华社
2026-04-28 18:19:09
听中国劝!伊朗这路走对了,短短48小时,打出漂亮合纵连横组合拳

听中国劝!伊朗这路走对了,短短48小时,打出漂亮合纵连横组合拳

军机Talk
2026-04-28 14:40:27
拒绝闭门造车,北汽探索BIP模式,北京81先来打个样

拒绝闭门造车,北汽探索BIP模式,北京81先来打个样

汽车网评
2026-04-28 09:08:37
马加爵死刑背后:女同学透露一个难以启齿的秘密

马加爵死刑背后:女同学透露一个难以启齿的秘密

深度报
2026-04-27 22:10:57
突然闪崩,发生了什么?

突然闪崩,发生了什么?

中国基金报
2026-04-28 16:14:20
炸裂!“最强降压药” 真的来了!30 年一遇,专门收拾顽固高血压

炸裂!“最强降压药” 真的来了!30 年一遇,专门收拾顽固高血压

孟大夫之家1
2026-04-28 19:07:08
新能源车凌晨车库起火连烧六车损失数百万,起火车主“裸险”难赔

新能源车凌晨车库起火连烧六车损失数百万,起火车主“裸险”难赔

听心堂
2026-04-28 14:21:59
争议!球迷喊“干死他”为赵心童加油 墨菲5连鞭后怒视+握拳回击

争议!球迷喊“干死他”为赵心童加油 墨菲5连鞭后怒视+握拳回击

我爱英超
2026-04-28 21:40:18
不当总统了?马克龙将卸任,临走前通告全球:中美俄都在针对我们

不当总统了?马克龙将卸任,临走前通告全球:中美俄都在针对我们

共工之锚
2026-04-28 00:08:09
刚刚,突发大利空!全线跳水!

刚刚,突发大利空!全线跳水!

中国基金报
2026-04-28 21:23:08
“我跑路了,准备去东南亚闯一闯”,男子骗取熟人350万后朋友圈宣布跑路,还喊话12位债主可以报案,后被警方抓获

“我跑路了,准备去东南亚闯一闯”,男子骗取熟人350万后朋友圈宣布跑路,还喊话12位债主可以报案,后被警方抓获

大风新闻
2026-04-28 17:50:06
A股:2.5亿股民,今晚可能要兴奋得睡不着觉了,你知道为什么吗?

A股:2.5亿股民,今晚可能要兴奋得睡不着觉了,你知道为什么吗?

夜深爱杂谈
2026-04-28 21:44:29
张柱任农业农村部党组书记

张柱任农业农村部党组书记

界面新闻
2026-04-28 20:57:23
张雪:中国摩托未来必将取代日本品牌

张雪:中国摩托未来必将取代日本品牌

第一财经资讯
2026-04-28 00:20:45
纸面富贵彭永东

纸面富贵彭永东

定焦One
2026-04-26 18:41:23
某境外组织资助躺平网红,想以此消散我国青年奋斗信念

某境外组织资助躺平网红,想以此消散我国青年奋斗信念

映射生活的身影
2026-04-28 20:04:15
特鲁姆普:我现在配不上世界第一,世锦赛墨菲比赵心童更有望夺冠

特鲁姆普:我现在配不上世界第一,世锦赛墨菲比赵心童更有望夺冠

杨华评论
2026-04-28 21:48:25
2026-04-29 00:03:00
碳基打工人
碳基打工人
坐标北京,靠咖啡续命,靠小红书下饭的普通人类。
1877文章数 21关注度
往期回顾 全部

科技要闻

10亿周活目标落空!传OpenAI爆发内部分歧

头条要闻

媒体:台海军退役少校登乌鲁木齐舰 给出的结论很直接

头条要闻

媒体:台海军退役少校登乌鲁木齐舰 给出的结论很直接

体育要闻

魔术黑八活塞,一步之遥?!

娱乐要闻

蔡卓妍官宣结婚,老公比她小10岁

财经要闻

中央政治局会议定调,八大看点速览!

汽车要闻

拒绝疯狂套娃!现代艾尼氪金星长在未来审美点上

态度原创

时尚
家居
健康
公开课
军事航空

普通女性春天穿什么好看?这些穿搭值得借鉴,自然舒适

家居要闻

江景风格 流动的秩序

干细胞治疗烧烫伤三大优势!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

德国总理默茨:美国正遭受伊朗领导层的羞辱

无障碍浏览 进入关怀版