Threat hunting
El threat hunting es la búsqueda proactiva de atacantes que ya han evadido las detecciones automáticas. Parte de la premisa “asume la brecha”: en vez de esperar la alerta, el cazador formula hipótesis basadas en TTPs y las busca en la telemetría.
Hunting vs detección automática
Sección titulada «Hunting vs detección automática»Detección (def-deteccion) reglas que disparan alertas sobre lo CONOCIDOHunting búsqueda proactiva de lo DESCONOCIDO/evasivo, guiada por hipótesis -> lo que se encuentra y es repetible se convierte en nueva detecciónModelos de hunting
Sección titulada «Modelos de hunting»Basado en hipótesis "si un APT usa técnica X (ATT&CK T####), ¿veríamos Y en los logs?"Basado en IOC/TI buscar indicadores de una campaña concreta (ver cti-ioc)Basado en anomalías baselining: lo infrecuente/raro (procesos, conexiones, cuentas)Basado en TTPs cazar comportamiento (pirámide del dolor): lo que más duele al atacanteCiclo de un hunt
Sección titulada «Ciclo de un hunt»1. HIPÓTESIS derivada de TI/ATT&CK ("persistencia vía tarea programada sospechosa")2. DATOS identificar fuentes necesarias (Sysmon 1/11/13, 4698...) y su disponibilidad3. BÚSQUEDA consultas en el SIEM/EDR; refinar señal vs ruido4. HALLAZGO ¿hay actividad? -> IR (dfir) ; ¿no? -> documentar y mejorar visibilidad5. OPERACIONALIZAR convertir el hunt exitoso en detección automáticaEjemplos de hipótesis (con ATT&CK)
Sección titulada «Ejemplos de hipótesis (con ATT&CK)»- T1053 tareas programadas creadas fuera de ventanas de cambio- T1055 inyección: procesos con hilos remotos / memoria RWX (Sysmon 8/10)- T1021 movimiento lateral: usos anómalos de SMB/WMI/PSRemoting (ver ad-lateral)- T1071 C2: beaconing periódico a dominios raros (ver mal-c2)- T1003 volcado de credenciales: acceso a LSASS (ver ad-creds)Emulación adversaria (valida el hunt y la detección)
Sección titulada «Emulación adversaria (valida el hunt y la detección)»Atomic Red Team pruebas atómicas por técnica ATT&CK -> generan telemetría para cazar/validarCALDERA / Caldera emulación automatizada de cadenas de TTPsPurple team red + blue juntos: ejecutar TTP y verificar detección/hunt en vivoBlue Team / operación
Sección titulada «Blue Team / operación»- Priorizar hunts por amenaza relevante (CTI, ver Fundamentos de CTI) y por huecos de cobertura ATT&CK.
- Cada hunt deja producto: nueva detección, mejor visibilidad, o confirmación de “limpio”.
- Documentar hunts (hipótesis, consultas, resultado) para repetibilidad y métricas.
- Requiere buena telemetría (Sysmon & telemetría) y retención (SIEM); sin datos no hay caza.
Casos reales
Sección titulada «Casos reales»- SolarWinds (2020): la actividad evasiva se halló cazando comportamiento, no por firma.
- Campañas living-off-the-land (sin malware) solo se detectan cazando TTPs y anomalías.
- Purple teaming sobre ATT&CK es práctica estándar en organizaciones maduras para cerrar huecos.
Checklist de prueba
Sección titulada «Checklist de prueba»- Formular hipótesis basadas en ATT&CK/CTI
- Verificar disponibilidad de la telemetría necesaria
- Ejecutar la búsqueda y refinar señal vs ruido
- Emular la técnica (Atomic Red Team/CALDERA) para validar
- Hallazgo → IR (dfir); limpio → mejorar visibilidad
- Operacionalizar el hunt exitoso como detección
- Documentar y medir cobertura (ATT&CK Navigator)