逆向工程实战手册 第 83 章

第 83 章 威胁情报与 IOC 运营

威胁情报(Threat Intelligence, TI)= 把"攻击者是谁、用什么、怎么打"变成可行动的决策依据。本章覆盖情报分类、IOC 生命周期、情报平台、以及从分析到情报的转化。情报是"攻击与防御的复利"——每次分析都在积累。

📍 知识点地图 | 主题:威胁情报 | 前置:第50/82章 | 后续:— | 核心概念:IOC生命周期、MISP、ATT&CK映射

83.1 威胁情报分类学

按用途(情报金字塔):
  战略情报: 高层的趋势/风险(给管理层)
  战术情报: 攻击者的 TTP(工具/技术/过程,给红蓝队)
  操作情报: 具体战役/活动(给分析师)
  技术情报: IOC(哈希/IP/域名,给检测系统)

按来源:
  开源(OSINT): 公开报告/社区
  商业: 厂商订阅(VT 企业版/厂商情报)
  自产: 自己分析沉淀(第 20 章案例库就是情报)
  共享: ISAC/社区(MISP 共享)

83.2 IOC 生命周期(从发现到失效)

1. 提取(Extraction): 分析中发现(哈希/C2/特征)
2. 格式化(Formalization): 转标准格式(STIX/OpenIOC)
3. 验证(Validation): 确认 IOC 有效(真恶意/误报)
4. 分发(Distribution): 推送到检测系统/平台
5. 部署(Deployment): 检测规则生效(YARA/Sigma/防火墙)
6. 监控(Monitoring): 命中情况追踪
7. 失效(Retirement): 过期/误报率升高 → 下线

关键指标: 命中率(真阳性)/ 误报率 / 存活周期

83.3 IOC 类型与检测映射

IOC 类型 例子 检测系统
文件哈希 SHA256 EDR/沙箱/杀毒
域名/URL C2 域名 DNS 监控/防火墙
IP/端口 C2 地址 网络检测
文件路径 恶意路径 EDR
注册表 持久化键 EDR
YARA 特征 扫描器
Sigma 行为 SIEM
行为描述 TTP 狩猎

83.4 情报平台与工具

情报共享/管理:
  MISP(开源威胁情报平台,共享标准)
  OpenCTI(情报分析平台)
  TheHive(案件+情报联动)
  STIX/TAXII(情报交换标准/协议)

查询与验证:
  VirusTotal(多引擎/关联)
  AbuseIPDB / Shodan / GreyNoise
  微步/奇安信(中文情报)

提取与自动化:
  自写解析器(从样本提取)
  YARA/Sigma 生成(第 50 章)
  MISP 自动推送检测系统

83.5 从分析到情报(分析师视角)

把一次恶意样本分析(第 17/42 章)转化为情报:

1. 技术指标: 哈希/字符串/C2(IOC)
2. 行为指标: 进程/网络/文件行为(Sigma 可检测)
3. 战术标签: 这是"哪种攻击"(MITRE ATT&CK 战术/技术)
   → 初始访问? 执行? 提权? 横向?
4. 关联: 与已知家族/活动是否相似(同配置/同基础设施)
5. 归因建议: 不轻易下结论(IOC 相似≠同一人)
6. 报告: 完整分析 + 情报产出

MITRE ATT&CK 的价值:
  □ 统一语言(攻防双方共用)
  □ 映射检测覆盖(哪些技术没检测)
  □ 狩猎计划(按技术设计规则)

83.6 情报驱动检测(蓝队应用)

1. 情报选择: 与自身相关(行业/技术栈/攻击者)
2. 规则转化: IOC→检测(YARA/Sigma/EDR 规则)
3. 部署+验证: 测试环境验证(防误报)
4. 监控: 命中率/误报跟踪
5. 反馈: 命中样本回传分析(情报循环)

优先级: 有 IOC 的已知威胁 > 通用狩猎 > 无情报扫描

83.7 情报质量评估(别被假情报带偏)

□ 来源可信度(一手分析 vs 二手转发)
□ 时效性(IOC 存活周期短——C2 常换)
□ 特异性("恶意 IP" 太泛 vs 具体家族 C2)
□ 可验证性(能复现/能命中)
□ 上下文(关联的攻击/家族/技术)
□ 误报率历史(该源的历史质量)

83.8 威胁情报检查清单

□ 情报需求定义(要回答什么问题)
□ IOC 提取与格式化
□ 规则转化与部署
□ 命中监控与验证
□ 家族/活动关联
□ MITRE ATT&CK 映射
□ 情报循环(分析→情报→检测→新样本→分析)
□ 报告与共享

动手练习

  1. 在 MISP 上创建一个事件,录入你分析的一个样本的 IOC(哈希/C2/特征)。
  2. 用 VirusTotal 查询一个哈希,分析它的关联图(行为/家族/相关样本)。
  3. 把一个恶意样本的 IOC 转成 Sigma 规则,用 Hayabusa/Sigma CLI 验证。
  4. 写一份"威胁情报报告":从样本分析到 MITRE 映射 + 检测建议。

深入阅读

  • 仓库:skills/malware-analysis/references/yara-sigma-rules.md(规则=情报落地)
  • 仓库:skills/malware-analysis/SKILL.md(分析产出情报)
  • 仓库:skills/field-journal/(案例=自产情报)
  • 仓库:CTF-Sandbox-Orchestrator/competition-forensic-timeline/(取证与情报联动)
  • 外部: MISP 文档、MITRE ATT&CK 框架