Охота на кібер-загрози ThreatHunt
Опис:
Cyber ThreatHunt зосередиться на виявленні підозрілих дій, індикаторів (IoC), зараження зловмисним програмним забезпеченням, невідомих загроз та нових TTP (тактик, методів та процедур), які можуть поставити під загрозу внутрішні мережі чи системи організацій.
Це не система для проникнення, а дуже проста здатність підтримувати безпеку.
Сценарій
Скажімо, ви щойно розпочали свою кар’єру як мисливець загроз, але ваша організація закинула Endpoint Detection Response (EDR) или SIEM. В обох випадках ви хочете мати безпечне місце, де ви зможете підняти попередження про безпеку та почати аналіз даних. Ось тут ThreatHunt може стати в нагоді, оскільки немає шкідливих файлів, а просто імітує багато дещо підозрілих дій.
Передумови
- ThreatHunt протестовано на Windows 10 1809+. Однак цілком ймовірно, що він буде працювати з більшістю версій Windows 10.
- Скрипт безпеки базується на ATP-пакеті Microsoft Defender (захист від атаки, антивірус та реакція виявлення кінцевих точок (EDR)).
- ThreatHunt не навчає вас хакерству. Тому для деяких сценаріїв потрібно надати облікові дані домену (ім’я користувача, пароль), діапазони IP-адрес та облікові дані електронної пошти O365 (адреса електронної пошти та пароль).
Сторонні інструменти та файли
ThreatHunt встановлює та використовує деякі сторонні інструменти та файли, такі як PSExec, NMAP, тестові файли EICAR тощо. Все це підпадає під ліцензійні умови відповідного власника інтелектуальної власності.
Відмова від відповідальності
Хоча в цьому репозиторії GitHub немає шкідливих файлів, важливо визначити, що ви відповідаєте за своє оточення. Не забудьте оцінити будь-які інструменти, які ви розумно розгортаєте перед використанням у виробничих середовищах.
Деякі заходи дуже спрощені. Як приклад, одним із кроків є копіювання calc.exe під C: \ Windows \ System32 як mimikatz.exe в мережу. Знову ж таки, справа не в тому, щоб використовувати шкідливі файли, а просто генерувати шум, який можна використовувати для навчання навичок полювання на погрози.
Загрузити
https://github.com/MiladMSFT/ThreatHunt