Detection Signals
四类信号,构成一次可疑移动的判断依据
单看任何一类都可能是正常运维。把凭据、认证、执行与主机变更放在同一个身份上下文里比对,才能区分「管理员在工作」与「攻击者在移动」。
Rule Domains
检测规则域与对应的攻击技术
规则按攻击路径组织,从凭据获取一直到持久化与破坏。每条规则都带有稳定标识、版本、严重级别、适用范围、证据字段与攻击技术映射。
| 规则域 | 代表场景 | 主要 ATT&CK 技术 |
|---|---|---|
| Kerberos 与身份认证 | AS-REP Roasting、Golden Ticket、Silver Ticket、Golden Key、PKINIT 异常 | T1558、T1649 |
| 凭据访问 | DCSync、LSASS Handle、NTDS / SAM 导出、Shadow Credentials | T1003、T1556 |
| NTLM 与中继 | NTLM Relay、异常认证链与协议投递 | T1557.001 |
| AD CS | ESC1/2/3/4/6/7/8、CertiFried、证书请求与签发异常 | T1649 |
| 委派和横向移动 | 约束委派、RBCD、非约束委派、ZeroLogon、远程执行 | T1134.001、T1210 |
| Windows 持久化 | WMI Subscription、服务滥用、计划任务、启动项 | T1053、T1546、T1543 |
| Linux 主机 | WebShell、预加载、SUID、内核模块、认证异常、文件篡改 | T1505.003、T1547、T1548 |
| 防御规避和破坏 | VSS / WBAdmin 删除、BCD 篡改、Wiper 模式 | T1490、T1542.003、T1561.002 |
| Web 和网络行为 | WebShell 文件 / 哈希 / 路径 / 进程、可疑 C2 外联与协议特征 | T1071、T1505.003 |
| Agent 与平台健康 | 采集器故障、资源不足、时钟漂移、健康状态退化 | 检测前提与数据质量 |
以下规则按当前支持的 Windows 与 Linux 场景展示,不代表所有平台默认启用;实际告警取决于平台、采集级别、运行权限、审计策略与日志可见性。最后一个规则域检测的是采集本身是否可信——采集器降级时,检测结论的可信度也应当同步下调。
How Rules Run
从单个事件到一条可解释的结论
规则不只匹配单条事件。字段组合、时间窗口与多事件关系共同参与判断,结果再经去重与风险聚合,交给调查环节。
Platform Coverage
Windows 与 Linux 的采集来源并不相同
同一类信号在两个平台上来自不同的系统机制,能力也不在同一进度上。选型时按实际端点构成看这张表,比看一个总数更有用。
| 信号来源 | Windows | Linux(按发行版适配) |
|---|---|---|
| 进程与父子关系 | ETW、进程采集 | proc、eBPF / 进程采集 |
| 登录、认证与会话 | 安全日志、会话与 ETW | PAM / auth、auditd、会话 |
| 网络连接与接口变化 | ETW 网络、周期快照 | 网络采集、eBPF、接口快照 |
| 服务、任务与持久化 | 服务、计划任务、注册表、WMI | systemd、服务、启动项、预加载 |
| 文件与完整性 | Agent 自身完整性;不含通用文件监控 | 文件跟踪、文件完整性、SUID / Capabilities |
| 网络协议特征 | 以 ETW / 网络事件为主,不含 Linux 侧协议指纹 | TLS / JA3 / JA4、SSH / HASSH、HTTP、SMB、LDAP、MySQL、PostgreSQL |
Windows 侧的 TLS 指纹、HTTP 旁路分析、SSH HASSH、通用文件变更监控与 DNS 事件桥接不属于本页当前承诺的覆盖范围。国产 Linux 发行版需要按内核、包管理器、日志路径与服务管理器分别适配;服务器版验证不能代替桌面版。
Alert Evidence
一条告警要能自己解释自己
告警是调查的入口,不是结论。下面这些字段决定了分析师能不能在不打开另外三个系统的情况下判断要不要行动。
| 字段 | 内容 | 用途 |
|---|---|---|
| 规则标识与版本 | 命中的规则、当时生效的版本与严重级别 | 确定判定基准,事后可复核 |
| 触发原因 | 构成判定的字段组合,而不只是规则名 | 判断是否误报 |
| 攻击技术 | 对应的 ATT&CK 技术编号 | 与既有的威胁建模对齐 |
| 涉及身份 | 账号、主机、相关进程与目标资产 | 确定影响面与处置对象 |
| 时间与原始证据 | 事件时间与可回溯的原始字段 | 进入路径调查 |
| 采集状态 | 相关采集器在该时间窗内是否正常 | 判断结论的可信度 |
字段清单为结构说明,不是产品界面截图。实际字段随规则域与产品版本不同;演示环境中的取值属于产品演示场景,不是某一位客户的实际事件记录。
Conditions & Boundaries
这项能力成立的前提,与它不做的事
检测效果不是一个固定数字,它随环境条件变化。先看清前提,试点时才知道该核对什么。
检测到某类工具的相关行为,不等于确认了具体的攻击者或组织归属;同样,一次未命中也不等于环境中不存在该行为。合法的运维工具、共享基础设施与常见任务名称单独出现时不构成恶意判定。建议在试点中按约定场景核对覆盖面,而不是以某个检出率数字作为验收标准。
Expert Consultation
用您环境里的一个场景,核对检测覆盖面
告诉我们端点构成、域环境与现有安全产品,我们会按您关注的横向移动手法给出对应的检测演示与采集前提清单:
采集前提核对
权限、审计策略与采集器配置
场景化检测演示
按您关注的手法演示告警与证据
平台差异说明
Windows 与 Linux 的实际覆盖差别
飞书扫码,即可咨询