拓冰建站拓冰建站
首页 / 资讯中心 / 正文

构建威胁狩猎假设框架:将威胁情报与 ATTCK 差距分析转化为可验证检测假设的实战方法论

构建威胁狩猎假设框架将威胁情报与 ATTCK 差距分析转化为可验证检测假设的实战方法论【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills威胁狩猎的核心难题不是跑几个查询而是知道该查什么、为什么查、查完怎么定性。本指南以 Anthropic-Cybersecurity-Skills 仓库中的building-threat-hunt-hypothesis-framework技能为骨架系统讲解如何把威胁情报研判与 MITRE ATTCK 覆盖度差距分析转化为可测试、可验证、可复盘的狩猎假设并通过 EDR/SIEMCrowdStrike Falcon、Microsoft Defender、Splunk、Elastic、Sysmon、Velociraptor、Sigma执行与验证最终产出标准化狩猎报告。读完你将掌握一套完整的假设驱动狩猎方法、平台查询样例、报告模板以及配套的假设生成与日志分析源码实现。何时启用本技能技能主体 SKILL.md 明确了适用触发器以下任一场景出现即可激活假设驱动的威胁狩猎情报驱动威胁情报显示有活跃 APT 团伙正在利用本环境可能相关的技术需要主动排查环境中是否出现同类迹象差距驱动完成 MITRE ATTCK 覆盖度差距分析后发现某些战术如初始访问、持久化缺乏检测能力需以假设补齐盲区事件响应中确认入侵后需要按技术维度界定入侵影响范围scope告警触发后EDR 或 SIEM 出现相关指标的告警需系统化跟进周期性评估在定期安全评估和紫队演练purple team exercise中验证检测能力。前置条件狩猎环境的最低配置开始前需确认以下数据与工具链就绪来自 SKILL.md 的 Prerequisites 一节具备进程与网络遥测能力的EDR 平台如 CrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOne已摄入相关日志的SIEM如 Splunk、Elastic Security、Microsoft Sentinel部署了完整配置的 SysmonWindows 事件细粒度监控启用Windows Security Event Log 转发可用的威胁情报源用于 IOC 关联与情报驱动假设。这些条件共同决定了假设能否被验证——假设的下发与验证依赖遥测数据质量数据源缺失本身就是狩猎报告中的可见性缺口。七步狩猎工作流从假设到报告SKILL.md 定义了核心的七步闭环流程这也是整个技能体系的骨架制定假设Formulate Hypothesis基于威胁情报或 ATTCK 差距分析定义一个可测试的假设识别数据源Identify Data Sources确定验证或推翻假设所需的日志与遥测执行查询Execute Queries在 SIEM 与 EDR 平台上运行检测查询收集相关事件分析结果Analyze Results检查查询结果中的异常跨多个数据源关联验证发现Validate Findings通过上下文分析区分真阳性与误报关联活动Correlate Activity将发现链接到更广的攻击链与威胁行为者 TTP记录与报告Document and Report记录发现、更新检测规则、给出响应建议。关键概念狩猎锚定的四个 ATTCK 战术狩猎假设需要明确锚定在 MITRE ATTCK 战术层。SKILL.md 的 Key Concepts 表列出了本框架最常覆盖的四个战术其详细技术映射见 references/standards.md概念战术名称狩猎关注点TA0001Initial Access初始访问钓鱼、利用漏洞、有效账户等初始立足点TA0003Persistence持久化计划任务、注册表 Run 键、服务、启动文件夹TA0008Lateral Movement横向移动RDP、SMB/WMI、传递哈希等横向移动手法TA0010Exfiltration数据外渗DNS 隧道、云存储、邮件外发等数据流出选择战术锚点的依据是该战术是否在 ATTCK 覆盖度矩阵中属于低检测覆盖区或是否与当前威胁情报中的活动团伙高相关。工具与系统矩阵下表汇总了本框架支持的主流检测与分析平台来自 SKILL.md工具用途CrowdStrike FalconEDR 遥测与威胁检测Microsoft Defender for Endpoint基于 KQL 的高级狩猎Advanced HuntingSplunk Enterprise基于 SPL 查询的 SIEM 日志分析Elastic Security检测规则与调查时间线Sysmon细粒度 Windows 事件监控Velociraptor端点工件采集与狩猎Sigma Rules跨平台检测规则格式四种常见狩猎场景SKILL.md 给出了四种典型的狩猎触发场景帮助判断假设的来源类型这一分类同时对应报告中 Hypothesis Basis 字段场景一情报驱动狩猎——基于 APT 活动团伙报告开展例如针对特定行业或地理目标的攻击活动场景二ATTCK 覆盖差距分析驱动——通过覆盖度矩阵发现薄弱战术反向生成假设场景三异常驱动假设——由 UEBA 告警调查中发现的异常行为生成假设场景四行业态势感知狩猎——基于所在行业面临的共性威胁开展周期性情景区狩猎。标准化输出格式每条发现的记录规范为让每次狩猎结果可汇总、可追溯SKILL.md 定义了统一的输出格式Hunt ID: TH-BUILDI-[DATE]-[SEQ] Technique: TA0001 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]深度执行参考五阶段详细工作流如果说 SKILL.md 是方法论骨架那么 references/workflows.md 就是逐阶段的执行手册将七步流程展开为五个可操作阶段。阶段一数据采集与查询设计在执行查询前先用结构化方式固化假设的三要素——技术、目标、数据源与成功判据。文档提供了两种平台的语言化表述模板。Splunk SPL 模板| makeresults | eval hypothesisAdversaries may be using [TECHNIQUE] to [OBJECTIVE] against [TARGET] via [VECTOR] | eval data_sources[List required data sources] | eval queries[Specific SPL queries to test hypothesis] | eval success_criteria[What constitutes confirming/refuting hypothesis]KQL 模板Microsoft Defender for Endpointlet HuntHypothesis datatable(Component:string, Description:string) [ Technique, MITRE ATTCK technique being hunted, Target, Systems or accounts in scope, Data Sources, Logs and telemetry required, Indicators, Observable evidence of technique, Success Criteria, What confirms or refutes hypothesis ]; HuntHypothesis阶段二基线建立与异常识别建立正常行为基线收集目标技术相关的 30 天历史数据记录预期模式、频率与合法使用场景识别已知误报源并记录例外为关键指标构建统计基线均值、标准差。识别异常将当前活动与 30 天基线对比标记偏离正常值超过 3 个标准差的异常事件按风险评分与潜在业务影响排序与威胁情报中的已知 IOC 交叉引用。阶段三深入调查与攻击链重建深入分析对每个异常收集完整进程树上下文关联网络活动、文件操作与认证事件校验二进制签名、文件哈希与证书有效性审查用户账户上下文与访问模式。攻击链重建将发现映射到 MITRE ATTCK 攻击链各阶段尽可能识别初始访问向量追踪横向移动与权限提升路径确定数据访问与潜在外渗行为。阶段四验证与响应真/假阳性判定与系统所有者及 IT 运维核对发现检查变更管理记录中是否有授权活动验证用户上下文授权操作 vs 账户被攻陷记录每个发现的判定理由。响应动作确认威胁则启动事件响应流程检测缺口则创建或更新检测规则误报则调优现有规则并更新排除项将经验教训回写威胁狩猎手册。阶段五文档化与知识库更新狩猎报告汇总假设、方法论与发现附上所有已执行查询及其结果记录发现的 IOC 与新建检测规则给出安全改进建议。知识库更新将发现写入威胁情报平台更新 MITRE ATTCK 覆盖热力图以 Sigma 格式共享检测规则为相关技术排期后续狩猎。使用标准狩猎模板从空白到完整报告assets/template.md 提供了一份可直接填写的结构化狩猎报告模板覆盖报告全生命周期狩猎元数据Hunt IDTH-BUILDI-YYYY-MM-DD-NNN、分析员、起止日期、状态In Progress/Complete、优先级Critical/High/Medium/Low假设声明陈述Statement 依据来源威胁情报 / ATTCK 差距 / 异常 / 事件跟进目标技术清单对 TA0001/TA0003/TA0008/TA0010 勾选数据源清单Sysmon、Windows 安全日志、EDR 遥测、SIEM、网络日志代理/防火墙/DNS、云审计日志、邮件网关日志、应用日志执行查询记录每条查询附查询文本、结果事件数与执行时长发现表时间戳、主机、用户、技术、证据摘要、风险、判定TP / FP / BTP即真阳性/误报/良性真阳性发现 IOC分网络 IOCIP/域名/URL与主机 IOCSHA256/文件名/注册表键/计划任务记录含上下文与置信度狩猎结果汇总分析事件总数、识别异常数、真阳性/误报/BTP 数、新增 IOC 数、新建/更新检测规则数假设结论Confirmed / Partially Confirmed / Refuted / Inconclusive 四选一建议即时行动、检测改进、可见性缺口、加固建议、后续狩猎方向分析员备注自由记录观察与经验教训。该模板与 SKILL.md 的输出格式一脉相承是标准化狩猎报告的落地载体可直接用于团队内统一汇报口径。关键数据源与 Windows 事件 ID 速查references/standards.md 汇总了本框架依赖的两类核心数据源及其事件 ID是设计查询时的重要参照。Sysmon 事件Microsoft-Windows-Sysmon/Operational事件 ID用途1带命令行参数的进程创建3发起的网络连接7加载的镜像DLL10进程访问如访问 LSASS11文件创建12/13注册表创建/写入22DNS 查询25进程篡改Windows Security 事件事件 ID用途4624成功登录4625失败登录4648显式凭据登录4672分配特殊权限4688进程创建4697安装服务4698创建计划任务4769请求 Kerberos TGS5140访问网络共享references/api-reference.md 进一步补充了狩猎中常用的补充事件PowerShell 脚本块日志 4104、登录成功/失败 4624/4625、计划任务创建 4698 等。源码级实现假设生成与狩猎执行的自动化技能目录的 scripts/agent.py 是本框架假设生成 狩猎计划编排 结果评估的参考实现从源码层面印证了上文的方法论。假设结构Hypothesis 数据结构api-reference.md 定义了假设的字段规范hypothesis_id如 HYP-XXXXXXXX、technique_idATTCK 技术 ID如 T1059.001、hypothesis_statement自然语言假设、data_sources所需日志源、priorityhigh/medium/low、statusplanned/in_progress/completed。agent.py 中的generate_hypothesis()函数完整实现了这一结构。数据源映射DATA_SOURCE_MAPagent.py 内置了一张技术 → 数据源映射表是识别数据源步骤的自动化雏形例如技术 ID技术名数据源日志通道T1059.001PowerShell脚本块日志(4104)、模块日志(4103)、进程创建(4688/Sysmon 1)Microsoft-Windows-PowerShell/OperationalT1053.005Scheduled Task任务计划(4698/4702)、Sysmon 事件 1Microsoft-Windows-TaskScheduler/OperationalT1078Valid Accounts登录事件(4624/4625)、Kerberos(4768/4769)SecurityT1003.001LSASS MemorySysmon 事件 10进程访问、Defender 告警Microsoft-Windows-Sysmon/OperationalT1071.001Web Protocols C2代理日志、DNS 查询日志、Zeek http.logProxy/DNST1486Data Encrypted for Impact文件创建突发(Sysmon 11)、蜜罐文件触发、VSS 删除(Sysmon 1)SysmonT1021.001Remote Desktop Protocol登录类型 10(4624)、RDP 连接(1149)Security / TerminalServices-RemoteConnectionManager从该映射可以看出框架的优先级策略generate_hypothesis将 T1003.001、T1486、T1059.001 自动标记为 high 优先级——这几类技术直接对应凭据窃取、勒索加密与脚本执行影响面大且证据链清晰。假设生成的调用链generate_hypothesis()会生成形如以下的自然语言假设并自动关联数据源与日志通道An adversary (APT29) may be using LSASS Memory (T1003.001) within our environment. Evidence of this activity can be found in Sysmon Event 10 (ProcessAccess), Windows Defender alerts.随后build_hunt_plan()将多条假设编排为狩猎计划生成 PLAN ID、记录分析员、标注成熟度等级默认 2即 Procedural、汇总数据覆盖清单并估算工时每条假设约 4 小时。结果评估与闭环evaluate_hunt_results()实现了工作流第 57 步的量化闭环输入发现总数、真阳性数、误报数后计算精确率precision TP / findings并给出结论与建议——存在真阳性则建议创建检测规则否则建议细化假设并扩大数据范围重新狩猎。这一逻辑与 template.md 中Detection Rules Created / Updated指标完全对应。日志分析执行器scripts/process.py 提供了可运行的狩猎执行器支持 JSON/CSV 事件日志输入自动提取命令行动态字段兼容多种命名字段按风险打分分级CRITICAL/HIGH/MEDIUM/LOW并输出两类产物python3 scripts/process.py hunt --input events.json --output ./hunt_output # 产出hunt_output/building_threat_hunt_findings.json原始发现 # hunt_output/hunt_report.mdMarkdown 狩猎报告按风险排序其queries子命令指向 workflows.md 中的平台查询模板形成脚本 参考文档的完整执行链路。以 Sigma 规则固化检测成果狩猎的最终产物之一是检测规则。references/api-reference.md 给出了 Sigma 规则样例用于将PowerShell 执行可疑负载这一发现固化为跨平台规则title: Suspicious PowerShell Execution status: experimental logsource: product: windows service: powershell detection: selection: EventID: 4104 ScriptBlockText|contains: - Invoke-Mimikatz - Invoke-Expression condition: selection level: high结合 Sysmon 事件 4104脚本块日志该规则可在 Splunk、Elastic、Velociraptor 等支持 Sigma 的平台上直接导入实现狩猎发现 → 检测规则 → 持续监控的闭环。用 Hunt Maturity ModelHMM评估团队狩猎成熟度api-reference.md 还提供了团队级能力评估框架——Hunt Maturity Model可用于衡量当前狩猎体系所处阶段并作为持续改进的目标等级名称特征HM0Initial临时起意无文档化流程HM1Minimal有基础流程数据源有限HM2Procedural假设文档化狩猎可重复HM3Innovative自定义分析威胁情报驱动假设HM4Leading自动化、机器学习辅助、持续狩猎本技能默认将生成的狩猎计划标记为 HM2Procedural即文档化假设 可重复狩猎这也是大多数安全团队应当首先达到的基线。agent.py 中的HUNT_MATURITY_LEVELS常量完整复刻了这五个等级的定义。扩展阅读从假设到完整技能库本技能是仓库 Threat Hunting 领域58 个相关技能的方法论基座。结合框架映射可进一步深化技能前端的nist_csf字段映射到 DE.CM-01持续监控、DE.AE-02异常事件分析、DE.AE-07攻击链关联、ID.RA-05威胁情报mitre_attack字段覆盖 T1071应用层协议、T1059.001PowerShell、T1055进程注入、T1547启动自启动说明假设驱动的狩猎天然服务于 NIST 检测Detect与识别Identify两大能力域。可结合仓库 mappings 下的框架映射文件如 mappings/mitre-attack与 ATTACK_COVERAGE.md 查看全库的战术覆盖分布据此生成差距驱动假设。实际开展狩猎时可将本技能与hunting-*系列的具体检测技能如 Sysmon 事件分析、Sigma 规则检索搭配使用形成框架假设 平台查询的完整链条。结语威胁狩猎不是随机的日志翻找而是一个可被设计、执行、量化与复盘的工程过程。本技能提供的假设驱动框架将情报研判与 ATTCK 差距分析转化为结构化的可测试假设再经由数据源识别、查询执行、基线比对、攻击链关联与真伪判定最终沉淀为标准化报告与检测规则。配合仓库提供的狩猎模板、五阶段执行手册、事件 ID 速查、Sigma 规则样例以及agent.py/process.py的自动化实现你可以立即在本环境搭建一套可重复、可度量、持续进化的威胁狩猎体系。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门