LELexEdge词汇锋面
网络安全专业术语

Threat Hunting

威胁狩猎 · 不等告警响,主动去找坏人

防御/检测威胁情报
THRE
定义
Threat Hunting网络安全领域的专业术语Threat Hunting 是安全团队主动出击寻找潜伏在网络中的威胁,而不是被动等待 SIEM 告警。

最后更新:2026-03-18

什么是Threat Hunting?

Threat Hunting 是安全团队主动出击寻找潜伏在网络中的威胁,而不是被动等待 SIEM 告警。假设攻击者已经在你的网络中——然后去证明或证伪这个假设。

  • 核心理念:假设已被入侵,主动寻找证据
  • 需要高级分析师的经验和直觉
  • 数据驱动:日志、流量、终端遥测是狩猎的弹药

Threat Hunting详解

Threat Hunting 是安全运营的高级实践,由经验丰富的分析师基于假设驱动的方法主动搜索网络中的异常活动。与被动的告警响应不同,Threat Hunting 假设攻击者已经绕过了现有防御,通过分析日志、网络流量和终端数据来发现潜伏的威胁。常用方法包括:基于 IOC 的搜索、基于 TTP 的行为分析、以及基于异常的统计分析。Threat Hunting 的发现会反馈到检测规则中,持续提升防御能力。

Threat Hunting的应用场景

正式定义

安全团队基于假设驱动主动搜索网络中未被检测到的潜伏威胁的实践

应用场景

  • 发现绕过自动化检测的高级威胁
  • 验证和提升现有检测规则的有效性
  • APT 攻击的早期发现

常见误区

  • Threat Hunting 不是随机搜索,需要明确的假设和方法
  • Hunting 不能替代自动化检测,两者互补
  • Hunting 需要高质量的数据,没有日志就无法狩猎

实际案例

📌 假设驱动的狩猎

安全团队假设「攻击者可能通过 PowerShell 下载恶意载荷」,在 EDR 日志中搜索异常的 PowerShell 网络连接,发现了一台被入侵 3 个月但从未触发告警的服务器。

Threat Hunting的参考来源

关于Threat Hunting的常见问题

威胁狩猎和告警响应有什么区别
告警响应是被动等待系统报警,威胁狩猎是主动假设已被入侵,基于假说在数据中搜寻隐藏威胁。
威胁狩猎需要什么工具
SIEM/日志平台、EDR、威胁情报、MITRE ATT&CK 框架、查询语言(KQL/SPL),以及丰富的攻防经验。