Sooua
登录
返回文章列表
QRadar··1 分钟阅读

场景 06 - APT 攻击检测

高级持续性威胁(APT)通常具有长期潜伏、多阶段攻击的特点。

场景概述

高级持续性威胁(APT)通常具有长期潜伏、多阶段攻击的特点。

QRadar 多阶段检测

阶段检测矩阵

阶段检测指标QRadar 方法
初始入侵钓鱼邮件、漏洞利用邮件网关日志、IDS 告警
建立据点C2 通信Flow 分析、DNS 监控
提升权限异常进程、UAC 绕过Windows 安全日志
内部侦察端口扫描、账号枚举规则检测
横向移动SMB/PSExec/WMIFlow + Event 关联
数据收集大量文件访问文件审计日志
数据外泄大流量上传Flow 分析

关联分析查询

-- 查找多阶段攻击链
SELECT sourceip,
       MIN(starttime) as first_seen,
       MAX(starttime) as last_seen,
       COUNT(DISTINCT QIDNAME(qid)) as event_types,
       ARRAY_AGG(DISTINCT QIDNAME(qid)) as attack_chain
FROM events
WHERE sourceip IN (
    SELECT sourceip FROM events
    WHERE magnitude >= 7
    GROUP BY sourceip
    HAVING COUNT(DISTINCT QIDNAME(qid)) >= 3
)
GROUP BY sourceip
ORDER BY event_types DESC
LAST 7 DAYS

响应流程

分享

评论

登录 后参与讨论。

加载中…

相关文章