专项解决方案 · E-ITDR
Cobalt Strike
检测与溯源
Cobalt Strike 可以改通信特征、注入合法进程、免杀落地。但只要要用别人的权限访问另一台机器,就必须使用凭据——这一段留下的痕迹,是本方案组织检测与调查的依据。每个检测项都写明平台、采集前提与验证状态,没验证过的不写成已覆盖。
Threat Context
合法工具做的事,判据本来就少
Cobalt Strike 是一款商业渗透测试框架,也被大量攻击活动当作后渗透工具使用。它难办的地方不在于某个模块有多强,而在于整条链路都换成了系统自带的机制:远程执行走系统服务,权限提升靠令牌操纵,持久化用计划任务。每一步单独看,都像运维在工作。
有一点要先说清楚:不能因此认为现有工具一概检测不到。主流终端产品对 Cobalt Strike 相关行为与凭据窃取有公开的检测说明(微软安全情报)。本方案补的是另一层:当工具与凭据都合法时,把判断依据放回身份与认证上,并把每一项当前验证到什么程度写清楚。
Detection Coverage
按检测维度核对行为与证据
按行为线索列出检测判据、适用平台与采集前提。规则命中与证据关联共同支持调查;具体手法和样本覆盖需在约定环境中逐项验证。
| 检测维度 | 这一侧的典型动作 | E-ITDR 的判据 | 平台与采集前提 | 验证状态 |
|---|---|---|---|---|
| 凭据窃取 | 从进程内存导出凭据、导出系统凭据文件、模拟目录服务复制 | 凭据存储与进程内存的异常访问;目录服务收到本不该由该主机发起的复制请求 | Windows;安全日志与进程采集,需开启对应审计策略 | 目录内有规则 |
| 异常认证链 | 用取到的凭据向其他主机认证 | 同一凭据短时间内跨多台主机出现;认证链出现降级或中继特征 | Windows 域环境;登录与认证事件采集 | 目录内有规则 |
| 远程执行 | 通过远程服务在目标主机上执行命令 | 远程服务发起的执行,结合发起身份、目标资产等级与委派配置一并判断 | Windows;进程与服务采集 | 目录内有规则 |
| 委派与票据滥用 | 票据请求方式异常、委派配置被修改 | 票据的请求方式与生命周期不合常规;委派配置与目录对象变更 | Windows 域环境;目录对象变更采集 | 目录内有规则 |
| 持久化 | 创建服务、计划任务、事件订阅与启动项 | 服务与计划任务创建、注册表启动项变更、事件订阅异常 | Windows;服务、任务与注册表采集 | 目录内有规则 |
| 令牌操纵与权限提升 | 窃取或伪造进程令牌、命名管道模拟 | 进程令牌与权限上下文的异常变化,结合随后发生的动作一并判断 | Windows;需 ETW 进程与内核审计,采集级别不足时不可见 | 依赖采集配置 |
| 进程注入 | 向正常进程写入并执行代码 | 进程内存的异常写入与异常模块加载 | Windows;需 ETW 进程采集,采集级别不足时不可见 | 依赖采集配置 |
「目录内有规则」指当前规则目录中有对应规则项,不代表在您的环境里默认可见。实际能否告警取决于平台、采集级别、运行权限、审计策略与日志可见性——所以第四列和第五列要一起读。
本表仅列当前可用于调查的规则与采集线索;专项效果需结合产品版本、样本与采集条件验证,不据此承诺所有手法或变种均可检出。
Evidence
一条链上,三类证据分别长什么样
下面五段是这类活动通常经过的位置。真正拿去做判断的不是「哪一步发生了」,而是每一步留下的字段——所以三类证据各自列出能看到什么。
结构说明,不是产品界面截图。字段能不能拿到,取决于该主机的采集级别与审计策略;拿不到的字段在调查视图里标为缺口,不做推断填充。
Correlation
把散点连成一条可复述的路径
单条告警只说明一个片段。要回答「从哪来、走到哪、碰了什么」,得把这些片段按账号、主机与时间关系组织起来,并且明确标出哪一段是推断。
连线不等于因果,账号不等于人。本方案不做攻击者归属:命中相关特征说明这类活动存在,不等于确认是某一款工具;即便确认了工具,也不等于确认背后是哪个组织。对外结论的口径由企业依法确定。
Response
六个阶段,谁做哪一段
遏制与清除会直接影响业务,所以每个动作都要写清楚由谁执行、需要什么授权。本方案负责端点侧可授权的那几项,其余留在原本的责任系统里。
| 阶段 | E-ITDR | 由谁执行 |
|---|---|---|
| 确认 | 提供告警、触发依据与关联出的路径 | SOC 分析师确认结论是否成立 |
| 遏制 | 在授权与审批下执行主机隔离、停止进程,并回报状态 | 停用账号由身份系统执行;外联阻断由网络侧执行 |
| 清除 | 在授权下执行文件处置与证据采集 | 清除范围与顺序由应急响应流程决定 |
| 恢复 | 不代为执行 | 备份恢复由备份系统与业务团队执行;凭据重置由身份系统执行 |
| 溯源 | 输出路径、涉及资产、账号使用记录与文件访问记录 | 溯源结论由调查团队签署 |
| 报告 | 提供可导出的证据集 | 对外报告口径与责任由企业依法确定 |
高风险动作需要角色权限、审批与复核,并依赖 Agent 在线与命令通道可达。执行回执包括成功、失败与超时;回执成功不等于威胁已经消除,仍要按约定场景复测确认。
Scope & Limits
测试目标先写下来,结果按实测填
下表是可以纳入授权测试范围的用例。测试目标与实际结果分开记录:目标是事先约定的,结果只能由实测产生,未完成前一律留空。
| 用例 | 测试目标 | 实际结果 |
|---|---|---|
| 凭据访问 | 在约定主机上复现凭据导出,核对是否产生告警、触发依据是否可解释 | 按实测填写 |
| 异常认证链 | 用取到的凭据向另一台主机认证,核对跨主机关联是否成立 | 按实测填写 |
| 远程执行 | 通过远程服务在目标主机执行,核对告警中的身份与目标字段 | 按实测填写 |
| 持久化 | 创建服务或计划任务,核对告警是否包含名称、创建者与执行路径 | 按实测填写 |
| 攻击链关联 | 检查上述片段能否连成一条路径,证据缺口是否被标出 | 按实测填写 |
| 授权响应 | 执行一次隔离或取证,核对执行回执与复测结果 | 按实测填写 |
建议在测试前约定参与的主机、账号、手法清单、时间窗口与判定标准,并同时记录采集前提(运行权限、审计策略、采集级别)——同一条用例在不同采集条件下的结果没有可比性。未完成测试前不填报检出率一类的数字。演示环境展示的是产品演示场景,不是某一位客户的实际事件记录。
Expert Consultation
按您关注的手法,约定一次授权范围内的验证
告诉我们端点构成、域环境与本次关注的手法清单,我们会给出对应的检测演示、采集前提清单,以及每一项当前的验证状态:
检测项逐条核对
平台、采集前提与当前验证状态
场景化检测演示
按您指定的手法演示告警与证据
授权测试范围
共同约定用例、时间窗口与判定标准
飞书扫码,即可咨询