Skip to content

Latest commit

 

History

History
69 lines (34 loc) · 1.45 KB

Threat intelligence.md

File metadata and controls

69 lines (34 loc) · 1.45 KB

Threat intelligence

威胁情报层次

Image

威胁情报分类

威胁确认

  1. 可直接确定威胁的
    • 样本中硬编码的 ip 和 域名
    • 已知的文件hash
  2. 需要其他条件辅助的
    • 文件相似度 ssdeep|tlsh
    • 文件特征
    • 样本中硬编码ip/域名 关联到的域名/ip
    • ttp
    • uri
    • 文件名特征
    • ua特征

家族确认

  1. 可用于确定家族
    • 硬编码域名, uri
  2. 不能确认
  3. 漏洞, 工具访问的域名

主机状态

  • 仅有域名威胁情报 告警, 且无dns响应
  • 域名威胁情报告警, 有 挖矿流量 告警, 可能有 恶意脚本下载告警, 可能有 http恶意家族指纹告警

威胁情报与家族特征覆盖情况

  • 知名家族 驱动人生 等, 威胁情报基本完整覆盖

  • 冷门家族, 木马类型, 威胁情报基本没有覆盖, 例如 WannaMine 相关规则

TODO

  • 生成一种恶意家族相关的安全事件, 关联相关的各种流量日志, 以
    • 防止出现访问一下域名就被报已失陷的问题
    • 让病毒研判更准确
    • 有针对性的处置建议(甚至专杀脚本?)
    • 重新覆盖热门家族
    • 防止情报, 指纹类事件报大量告警(做综合判断)