适用场景

告警是"设备告诉你",狩猎是"你主动去问"。很多入侵在没有触发告警的情况下已经持续数周,靠的就是主动分析日志。

配置步骤(异常行为基线分析)

# 关注点
# 1) 非常规时间的管理员登录
# 2) 单账号短时间大量失败后成功
# 3) 服务器向公网发起陌生外连
# 4) 账号创建/提权/组策略变更
# 5) 大批量文件访问或导出

关键参数与建议

  • 先确认数据源覆盖:终端、服务器、网络、安全设备、账号与云平台
  • 建立基线:正常登录时间、常用源 IP、常见进程与端口
  • IOC 比对:恶意 IP/域名/哈希,定期更新情报
  • 关注横向移动痕迹:异常登录、远程执行、共享访问、账号创建
  • 狩猎结论要沉淀成检测规则,形成闭环

容易踩的坑

  • 无基线,无法判断「异常」(把所有外连当异常会淹没真问题)
  • 只看单点不看关联(登录 + 外连 + 文件访问同时发生才关键)
  • 排查后不记录,经验无法沉淀

验证与巡检

# 证据:基线定义、异常清单、判定结论
  • 巡检:基线每季度更新、异常判定有记录

小结

狩猎的产出是"新的检测规则 + 资产加固建议"。只发现问题不沉淀规则,下次还得手工查一遍。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。