适用场景
告警是"设备告诉你",狩猎是"你主动去问"。很多入侵在没有触发告警的情况下已经持续数周,靠的就是主动分析日志。
配置步骤(异常行为基线分析)
# 关注点
# 1) 非常规时间的管理员登录
# 2) 单账号短时间大量失败后成功
# 3) 服务器向公网发起陌生外连
# 4) 账号创建/提权/组策略变更
# 5) 大批量文件访问或导出
关键参数与建议
- 先确认数据源覆盖:终端、服务器、网络、安全设备、账号与云平台
- 建立基线:正常登录时间、常用源 IP、常见进程与端口
- IOC 比对:恶意 IP/域名/哈希,定期更新情报
- 关注横向移动痕迹:异常登录、远程执行、共享访问、账号创建
- 狩猎结论要沉淀成检测规则,形成闭环
容易踩的坑
- 无基线,无法判断「异常」(把所有外连当异常会淹没真问题)
- 只看单点不看关联(登录 + 外连 + 文件访问同时发生才关键)
- 排查后不记录,经验无法沉淀
验证与巡检
# 证据:基线定义、异常清单、判定结论
- 巡检:基线每季度更新、异常判定有记录
小结
狩猎的产出是"新的检测规则 + 资产加固建议"。只发现问题不沉淀规则,下次还得手工查一遍。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。