Membina hipotesis threat hunting daripada MITRE ATT&CK
Daripada nama teknik kepada soalan yang boleh diuji: panduan membina hunt dengan skop, telemetry dan kriteria keputusan yang jelas.

Executive Summary
MITRE menerangkan bahawa ATT&CK boleh membantu organisasi menilai keupayaan serta menentukan keperluan tool dan logging. R1 Gunakan panduan ini untuk menghasilkan satu rekod hunt yang boleh disemak rakan sekerja: apa yang hendak dicari, pada aset mana, sepanjang tempoh bila, dan bukti apa yang diperlukan sebelum membuat kesimpulan.
Hasil pembelajaran ialah membezakan tiga keputusan: bukti menyokong hipotesis, hipotesis tidak disokong dalam skop yang diperiksa, atau keputusan belum dapat ditentukan kerana telemetry tidak mencukupi. Ketiga-tiganya ialah kategori kerja yang dicadangkan oleh editorial, bukan skor rasmi MITRE. Contoh di bawah ialah latihan analisis rekaan; tiada dapatan insiden atau keputusan ujian sebenar dilaporkan.
Prasyarat dan Skop
Sediakan akses baca kepada log yang dibenarkan, inventori aset, pemilik sistem dan rekod perubahan operasi. Tetapkan kumpulan endpoint Windows sebagai skop contoh, dengan tempoh tujuh hari yang dipilih untuk latihan. Tempoh ini ialah cadangan permulaan, bukan ambang rasmi atau jaminan bahawa semua tingkah laku akan kelihatan.
Lantik seorang pemilik hunt dan seorang penyemak. Rekod masa mula dan tamat berserta zon waktu, senarai aset yang benar-benar menghantar log, serta sebab aset lain dikecualikan. Jika data belum tersedia, kecilkan soalan atau bina tugasan pembaikan logging terlebih dahulu. Elakkan melabel seluruh organisasi sebagai telah diperiksa apabila hanya beberapa endpoint mempunyai telemetry.
Panduan ini melibatkan semakan log dan reka bentuk hipotesis sahaja. Sebarang pengesahan tambahan hendaklah menggunakan data sintetik atau makmal berizin. Tiada arahan eksploitasi, pelaksanaan payload atau perubahan konfigurasi sistem diperlukan.
Kaedah dan Penjelasan
1. Pilih tingkah laku yang relevan
Dalam ATT&CK, tactic menerangkan tujuan tindakan, technique menerangkan caranya, manakala sub-technique memberikan pecahan yang lebih khusus. MITRE juga menasihatkan pengguna supaya mengutamakan teknik yang relevan, bukannya mengejar liputan keseluruhan matriks. R1
Untuk contoh ini, MITRE memetakan PowerShell kepada T1059.001 di bawah tactic Execution pada platform Windows. Huraian teknik menyatakan bahawa penyerang boleh menyalahgunakan arahan dan skrip PowerShell untuk execution. R3 Pemetaan ini menjadi titik permulaan soalan, bukannya alasan untuk menganggap setiap penggunaan PowerShell sebagai serangan.
Tulis hipotesis latihan seperti berikut: “Dalam kumpulan endpoint dan tempoh yang dipilih, terdapat pelancaran PowerShell daripada parent process yang tidak selaras dengan kerja biasa pengguna, tanpa penjelasan operasi yang dapat disahkan.” Perkataan “tidak selaras” mesti diterjemahkan kepada kriteria tempatan: jenis kerja pengguna, aplikasi yang diluluskan dan rekod perubahan. Jangan biarkan istilah itu menjadi pertimbangan subjektif yang berubah antara penganalisis.
Peta berikut memisahkan asas dokumentasi daripada konteks organisasi yang masih perlu dikumpulkan. Ia ialah peta bukti untuk hunt, bukan hubungan antara threat actor atau urutan kempen yang disahkan.

2. Terjemahkan soalan kepada telemetry
Halaman Data Sources MITRE menyatakan bahawa kategori tersebut telah deprecated sejak ATT&CK v18 pada Oktober 2025; halaman itu dikekalkan sebagai rujukan tanpa penambahan data source baharu. Dalam takrif lama, Domain Name merujuk maklumat IP yang dikaitkan dengan nama boleh dibaca manusia, lazimnya daripada pendaftaran atau log aktiviti. R2 Maklumat sebegitu boleh memberi konteks apabila relevan, tetapi ia bukan bukti automatik bahawa sesuatu domain berniat jahat.
Untuk rujukan detection, MITRE menerangkan Detection Strategies sebagai pendekatan peringkat tinggi yang mengumpulkan analytics mengikut platform. R4 Semak strategi bagi teknik yang dipilih, kemudian padankan keperluannya dengan log sebenar organisasi.
Strategi DET0455 untuk PowerShell menyenaraikan analytic AN1252. Antara fokusnya ialah parent process luar biasa dan rantaian tingkah laku; sumber lognya termasuk Sysmon EventCode 1 bagi Process Creation serta PowerShell EventCode 4103–4106 bagi Command Execution. R5
Bagi latihan ini, bina helaian pemetaan dengan lajur identiti host, masa, proses, parent process, pengguna dan rujukan event asal. Nama lajur ini ialah cadangan editorial, bukannya nama field SIEM yang universal. Minta pemilik platform menunjukkan padanan sebenar dan satu contoh rekod bagi setiap lajur. Tandakan nilai kosong serta event yang tidak boleh dipautkan; jangan menggantikannya dengan tekaan.
3. Tentukan apa yang menyokong dan melemahkan hipotesis
Cadangan analisis ialah mengumpulkan calon pelancaran yang menepati kriteria parent process, kemudian menyemak konteks setiap calon. Simpan sebab pemilihan supaya penyemak boleh mengulang logik yang sama. Jangan menukar penapis pertengahan semakan tanpa merekod versi dan sebab perubahan.
Untuk bukti yang menyokong, cari rekod asal yang mengesahkan hubungan proses dan semak sama ada pemilik operasi dapat menerangkan aktiviti tersebut. Untuk penjelasan alternatif, bandingkan dengan tugasan pentadbiran yang diluluskan atau rekod perubahan yang sepadan. Ketiadaan penjelasan meningkatkan keperluan siasatan dalam kaedah ini; ia belum cukup untuk menetapkan attribution atau mengesahkan kompromi.
Matriks berikut ialah cadangan cara membaca hasil. Butiran penuh hendaklah kekal dalam rekod hunt supaya keputusan tidak bergantung pada warna atau label ringkas sahaja.

Pengesahan Hasil
Gunakan satu set rekod sintetik kecil untuk menyemak logik sebelum carian berskala besar. Ini ialah cadangan ujian, bukan ujian yang telah dijalankan: sediakan satu rekod yang sengaja memenuhi kriteria, satu yang mempunyai penjelasan operasi, dan satu yang kehilangan maklumat parent process. Jangkaan masing-masing ialah calon untuk semakan, calon dengan penjelasan alternatif, dan keputusan tidak cukup bukti.
Kemudian minta penyemak mengambil beberapa hasil carian dan kembali kepada event asal. Pastikan identiti host, masa dan hubungan proses konsisten. Jika alat carian membuang rekod yang mempunyai field kosong, nyatakan kesannya dalam laporan dan sediakan carian berasingan untuk mengukur jurang tersebut.
Jika tiada padanan ditemui, tulis keputusan terhad: “Tiada rekod memenuhi kriteria dalam aset, tempoh dan sumber log yang diperiksa.” Elakkan kesimpulan bahawa teknik itu tidak pernah berlaku. Sertakan jumlah aset dalam skop dan jumlah yang mempunyai data mencukupi; isi angka daripada hasil sebenar organisasi, bukan daripada contoh artikel.
Sebelum menutup hunt, semak empat perkara berikut. Checklist ini membantu penyerahan kerja kepada syif seterusnya tanpa menjadikan IOC rekaan sebagai pengganti bukti.

Batasan dan Pemulihan
MITRE menyatakan bahawa PowerShell juga boleh dijalankan melalui antara muka .NET tanpa memanggil powershell.exe secara langsung. R3 Oleh itu, contoh hipotesis berasaskan pelancaran proses ini mempunyai batasan. Jangan menganggap satu carian proses meliputi semua cara teknik tersebut digunakan.
Panduan ini tidak memberikan query SIEM siap guna, IOC kempen atau jaminan detection. Ia juga tidak mengubah konfigurasi, maka tiada rollback sistem dilakukan. Jika pasukan memutuskan untuk menambah logging selepas hunt, jadikan perubahan itu tugasan berasingan dengan kelulusan, salinan konfigurasi asal, ujian makmal dan kaedah pemulihan yang sesuai dengan produk.
Apa Yang Security Team Malaysia Perlu Buat
Mulakan dengan satu kumpulan aset yang pemiliknya boleh dihubungi. Selaraskan penggunaan waktu Malaysia atau UTC dalam laporan supaya penyemak memahami tempoh carian. Tetapkan akses kepada bukti mengikut keperluan kerja dan ringkaskan maklumat sensitif sebelum perkongsian rentas pasukan.
Cadangan format penyerahan ialah satu halaman yang menyatakan hipotesis, skop, pautan dokumentasi, sumber log, logik pemilihan, keputusan dan tindakan susulan. Bezakan pembaikan telemetry daripada eskalasi insiden. Tugaskan pemilik serta tarikh semakan semula, terutama apabila keputusan belum dapat ditentukan. Ukuran kejayaan yang dicadangkan ialah keputusan yang boleh dijelaskan dan diulang, bukan bilangan teknik yang ditandakan selesai.
References
Semua halaman berikut dibaca pada 29 September 2026. Tarikh capaian ialah tarikh semakan dokumentasi, bukan tarikh insiden.