适用场景
告警是"设备告诉你",狩猎是"你主动去问"。很多入侵在没有触发告警的情况下已经持续数周,靠的就是主动分析日志。
配置步骤(横向移动痕迹排查)
# Windows
# 1) 4624 登录类型 3/10(网络/远程桌面)异常源
# 2) 4672 特权登录、4720 创建账号
# 3) 服务创建 7045、计划任务 4698
# Linux
# 1) SSH 登录来源与命令历史
# 2) 新增用户、sudo 提权、crontab 变更
关键参数与建议
- 先确认数据源覆盖:终端、服务器、网络、安全设备、账号与云平台
- 建立基线:正常登录时间、常用源 IP、常见进程与端口
- IOC 比对:恶意 IP/域名/哈希,定期更新情报
- 关注横向移动痕迹:异常登录、远程执行、共享访问、账号创建
- 狩猎结论要沉淀成检测规则,形成闭环
容易踩的坑
- 只查一台主机,忽略跳板链路
- 忽略计划任务与服务创建这两类持久化手段
- 日志保留期短,痕迹已被覆盖
验证与巡检
journalctl -u ssh --since '-24h' | grep -i accepted
- 巡检:日志留存达标、持久化点定期排查
小结
狩猎的产出是"新的检测规则 + 资产加固建议"。只发现问题不沉淀规则,下次还得手工查一遍。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。