适用场景
告警是"设备告诉你",狩猎是"你主动去问"。很多入侵在没有触发告警的情况下已经持续数周,靠的就是主动分析日志。
配置步骤(IOC 比对与情报使用)
# 1) 收集 IOC:恶意 IP、域名、哈希、UA
# 2) 比对日志:防火墙会话、DNS 查询、代理日志
# 3) 命中后:确认资产、隔离、取证
# 4) 更新检测规则与黑名单
关键参数与建议
- 先确认数据源覆盖:终端、服务器、网络、安全设备、账号与云平台
- 建立基线:正常登录时间、常用源 IP、常见进程与端口
- IOC 比对:恶意 IP/域名/哈希,定期更新情报
- 关注横向移动痕迹:异常登录、远程执行、共享访问、账号创建
- 狩猎结论要沉淀成检测规则,形成闭环
容易踩的坑
- IOC 过期未清理,误封正常业务
- 只比对 IP 不比对域名与哈希,漏检
- 命中后只封 IP 不查主机,木马仍在
验证与巡检
# 验证:命中样本的处置记录、规则更新记录
- 巡检:情报定期更新、命中处置闭环
小结
狩猎的产出是"新的检测规则 + 资产加固建议"。只发现问题不沉淀规则,下次还得手工查一遍。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。