第 83 章 威胁情报与 IOC 运营
威胁情报(Threat Intelligence, TI)= 把"攻击者是谁、用什么、怎么打"变成可行动的决策依据。本章覆盖情报分类、IOC 生命周期、情报平台、以及从分析到情报的转化。情报是"攻击与防御的复利"——每次分析都在积累。
📍 知识点地图 | 主题:威胁情报 | 前置:第50/82章 | 后续:— | 核心概念:IOC生命周期、MISP、ATT&CK映射
83.1 威胁情报分类学
按用途(情报金字塔):
战略情报: 高层的趋势/风险(给管理层)
战术情报: 攻击者的 TTP(工具/技术/过程,给红蓝队)
操作情报: 具体战役/活动(给分析师)
技术情报: IOC(哈希/IP/域名,给检测系统)
按来源:
开源(OSINT): 公开报告/社区
商业: 厂商订阅(VT 企业版/厂商情报)
自产: 自己分析沉淀(第 20 章案例库就是情报)
共享: ISAC/社区(MISP 共享)
83.2 IOC 生命周期(从发现到失效)
1. 提取(Extraction): 分析中发现(哈希/C2/特征)
2. 格式化(Formalization): 转标准格式(STIX/OpenIOC)
3. 验证(Validation): 确认 IOC 有效(真恶意/误报)
4. 分发(Distribution): 推送到检测系统/平台
5. 部署(Deployment): 检测规则生效(YARA/Sigma/防火墙)
6. 监控(Monitoring): 命中情况追踪
7. 失效(Retirement): 过期/误报率升高 → 下线
关键指标: 命中率(真阳性)/ 误报率 / 存活周期
83.3 IOC 类型与检测映射
| IOC 类型 | 例子 | 检测系统 |
|---|---|---|
| 文件哈希 | SHA256 | EDR/沙箱/杀毒 |
| 域名/URL | C2 域名 | DNS 监控/防火墙 |
| IP/端口 | C2 地址 | 网络检测 |
| 文件路径 | 恶意路径 | EDR |
| 注册表 | 持久化键 | EDR |
| YARA | 特征 | 扫描器 |
| Sigma | 行为 | SIEM |
| 行为描述 | TTP | 狩猎 |
83.4 情报平台与工具
情报共享/管理:
MISP(开源威胁情报平台,共享标准)
OpenCTI(情报分析平台)
TheHive(案件+情报联动)
STIX/TAXII(情报交换标准/协议)
查询与验证:
VirusTotal(多引擎/关联)
AbuseIPDB / Shodan / GreyNoise
微步/奇安信(中文情报)
提取与自动化:
自写解析器(从样本提取)
YARA/Sigma 生成(第 50 章)
MISP 自动推送检测系统
83.5 从分析到情报(分析师视角)
把一次恶意样本分析(第 17/42 章)转化为情报:
1. 技术指标: 哈希/字符串/C2(IOC)
2. 行为指标: 进程/网络/文件行为(Sigma 可检测)
3. 战术标签: 这是"哪种攻击"(MITRE ATT&CK 战术/技术)
→ 初始访问? 执行? 提权? 横向?
4. 关联: 与已知家族/活动是否相似(同配置/同基础设施)
5. 归因建议: 不轻易下结论(IOC 相似≠同一人)
6. 报告: 完整分析 + 情报产出
MITRE ATT&CK 的价值:
□ 统一语言(攻防双方共用)
□ 映射检测覆盖(哪些技术没检测)
□ 狩猎计划(按技术设计规则)
83.6 情报驱动检测(蓝队应用)
1. 情报选择: 与自身相关(行业/技术栈/攻击者)
2. 规则转化: IOC→检测(YARA/Sigma/EDR 规则)
3. 部署+验证: 测试环境验证(防误报)
4. 监控: 命中率/误报跟踪
5. 反馈: 命中样本回传分析(情报循环)
优先级: 有 IOC 的已知威胁 > 通用狩猎 > 无情报扫描
83.7 情报质量评估(别被假情报带偏)
□ 来源可信度(一手分析 vs 二手转发)
□ 时效性(IOC 存活周期短——C2 常换)
□ 特异性("恶意 IP" 太泛 vs 具体家族 C2)
□ 可验证性(能复现/能命中)
□ 上下文(关联的攻击/家族/技术)
□ 误报率历史(该源的历史质量)
83.8 威胁情报检查清单
□ 情报需求定义(要回答什么问题)
□ IOC 提取与格式化
□ 规则转化与部署
□ 命中监控与验证
□ 家族/活动关联
□ MITRE ATT&CK 映射
□ 情报循环(分析→情报→检测→新样本→分析)
□ 报告与共享
动手练习
- 在 MISP 上创建一个事件,录入你分析的一个样本的 IOC(哈希/C2/特征)。
- 用 VirusTotal 查询一个哈希,分析它的关联图(行为/家族/相关样本)。
- 把一个恶意样本的 IOC 转成 Sigma 规则,用 Hayabusa/Sigma CLI 验证。
- 写一份"威胁情报报告":从样本分析到 MITRE 映射 + 检测建议。
深入阅读
- 仓库:
skills/malware-analysis/references/yara-sigma-rules.md(规则=情报落地) - 仓库:
skills/malware-analysis/SKILL.md(分析产出情报) - 仓库:
skills/field-journal/(案例=自产情报) - 仓库:
CTF-Sandbox-Orchestrator/competition-forensic-timeline/(取证与情报联动) - 外部: MISP 文档、MITRE ATT&CK 框架