Saltearse al contenido

Threat hunting

El threat hunting es la búsqueda proactiva de atacantes que ya han evadido las detecciones automáticas. Parte de la premisa “asume la brecha”: en vez de esperar la alerta, el cazador formula hipótesis basadas en TTPs y las busca en la telemetría.

Detección (def-deteccion) reglas que disparan alertas sobre lo CONOCIDO
Hunting búsqueda proactiva de lo DESCONOCIDO/evasivo, guiada por hipótesis
-> lo que se encuentra y es repetible se convierte en nueva detección
Basado en hipótesis "si un APT usa técnica X (ATT&CK T####), ¿veríamos Y en los logs?"
Basado en IOC/TI buscar indicadores de una campaña concreta (ver cti-ioc)
Basado en anomalías baselining: lo infrecuente/raro (procesos, conexiones, cuentas)
Basado en TTPs cazar comportamiento (pirámide del dolor): lo que más duele al atacante
1. HIPÓTESIS derivada de TI/ATT&CK ("persistencia vía tarea programada sospechosa")
2. DATOS identificar fuentes necesarias (Sysmon 1/11/13, 4698...) y su disponibilidad
3. BÚSQUEDA consultas en el SIEM/EDR; refinar señal vs ruido
4. HALLAZGO ¿hay actividad? -> IR (dfir) ; ¿no? -> documentar y mejorar visibilidad
5. OPERACIONALIZAR convertir el hunt exitoso en detección automática
- T1053 tareas programadas creadas fuera de ventanas de cambio
- T1055 inyección: procesos con hilos remotos / memoria RWX (Sysmon 8/10)
- T1021 movimiento lateral: usos anómalos de SMB/WMI/PSRemoting (ver ad-lateral)
- T1071 C2: beaconing periódico a dominios raros (ver mal-c2)
- T1003 volcado de credenciales: acceso a LSASS (ver ad-creds)

Emulación adversaria (valida el hunt y la detección)

Sección titulada «Emulación adversaria (valida el hunt y la detección)»
Atomic Red Team pruebas atómicas por técnica ATT&CK -> generan telemetría para cazar/validar
CALDERA / Caldera emulación automatizada de cadenas de TTPs
Purple team red + blue juntos: ejecutar TTP y verificar detección/hunt en vivo
  • Priorizar hunts por amenaza relevante (CTI, ver Fundamentos de CTI) y por huecos de cobertura ATT&CK.
  • Cada hunt deja producto: nueva detección, mejor visibilidad, o confirmación de “limpio”.
  • Documentar hunts (hipótesis, consultas, resultado) para repetibilidad y métricas.
  • Requiere buena telemetría (Sysmon & telemetría) y retención (SIEM); sin datos no hay caza.
  • SolarWinds (2020): la actividad evasiva se halló cazando comportamiento, no por firma.
  • Campañas living-off-the-land (sin malware) solo se detectan cazando TTPs y anomalías.
  • Purple teaming sobre ATT&CK es práctica estándar en organizaciones maduras para cerrar huecos.
  • Formular hipótesis basadas en ATT&CK/CTI
  • Verificar disponibilidad de la telemetría necesaria
  • Ejecutar la búsqueda y refinar señal vs ruido
  • Emular la técnica (Atomic Red Team/CALDERA) para validar
  • Hallazgo → IR (dfir); limpio → mejorar visibilidad
  • Operacionalizar el hunt exitoso como detección
  • Documentar y medir cobertura (ATT&CK Navigator)