最近在做日志分析,但是由于本身渗透能力比较弱,苦于日志的寻找和分类。最近刚好看到一篇window的总结Threat Hunting Techniques - AV, Proxy, DNS and HTTP Logs 。根据自己的理解整理成了中文,方便日后查看
原作者是根据Davis的Intrusion Hunting for the Masses A Practical Guide的分享整理所得
分享视频(Youtube需要翻墙)
本人的英语也不是特别的好,只能翻译个大概,有误请多多指教
基于反病毒软件(AV),代理(Proxy),DNS和HTTP日志的威胁检测技术。
AV - 计划任务执行恶意行为
AV - 通过web或者应用程序服务器执行可执行文件的警报
Endpoint - 通过检测恶意软件的执行来寻找恶意的横向移动
检查那些运行时间少于10分钟的进程
Lateral Movement - 潜在的提权尝试
Lateral Movement - 访问远程共享资源