适用场景

告警是"设备告诉你",狩猎是"你主动去问"。很多入侵在没有触发告警的情况下已经持续数周,靠的就是主动分析日志。

配置步骤(IOC 比对与情报使用)

# 1) 收集 IOC:恶意 IP、域名、哈希、UA
# 2) 比对日志:防火墙会话、DNS 查询、代理日志
# 3) 命中后:确认资产、隔离、取证
# 4) 更新检测规则与黑名单

关键参数与建议

  • 先确认数据源覆盖:终端、服务器、网络、安全设备、账号与云平台
  • 建立基线:正常登录时间、常用源 IP、常见进程与端口
  • IOC 比对:恶意 IP/域名/哈希,定期更新情报
  • 关注横向移动痕迹:异常登录、远程执行、共享访问、账号创建
  • 狩猎结论要沉淀成检测规则,形成闭环

容易踩的坑

  • IOC 过期未清理,误封正常业务
  • 只比对 IP 不比对域名与哈希,漏检
  • 命中后只封 IP 不查主机,木马仍在

验证与巡检

# 验证:命中样本的处置记录、规则更新记录
  • 巡检:情报定期更新、命中处置闭环

小结

狩猎的产出是"新的检测规则 + 资产加固建议"。只发现问题不沉淀规则,下次还得手工查一遍。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。