Aprimorando os caçadores de ameaças do Black Hat


Na Black Hat, cada nova fonte de dados é uma compensação.

Mais telemetria significa melhor visibilidade – mas também mais dados para os caçadores de ameaças analisarem.

Recentemente, o Splunk Assault Analyzer (SAA) substituiu o Safe Malware Analytics (SMA) como plataforma oficial de análise de ameaças de malware da Black Hat.

Com o SMA, tivemos um padrão simples e eficaz:

  • Envios que excedem um limite de pontuação
  • Apareceu automaticamente na fila de incidentes dos Menace Hunters no Cisco XDR

Funcionou bem. Então, naturalmente, queríamos o mesmo resultado com a SAA.

SAA fornece dados granulares em vários tipos de fontes, permitindo flexibilidade significativa na forma como as informações são apresentadas. Ao mapear esses fluxos de dados em conjunto, adaptamos nossos relatórios para fornecer uma visão abrangente e coesa do nosso cenário de ameaças.

Foi aqui que David e Lily entraram em cena. Eles criaram uma consulta que:

  1. Extrai metadados de envio (URL, ID do trabalho, mecanismos usados)
  2. Usa o ID do trabalho para recuperar resultados de pontuação alta (≥85)
  3. Une e remodela ambos os conjuntos de dados em uma estrutura única e utilizável

Esta foi uma mudança transformadora. Ao adaptar a nossa configuração para atender aos nossos requisitos específicos, desbloqueamos um novo nível de visibilidade. Essa abordagem forneceu insights profundos e práticos necessários para otimizar nosso fluxo de trabalho.

Com a consulta pronta, o foco mudou para a automação.

Em vez de começar do zero, reutilizamos componentes de ingestão existentes e os adaptamos para esta estrutura de dados.

Aprimorando os caçadores de ameaças do Black HatAprimorando os caçadores de ameaças do Black Hat

Então veio uma decisão importante: Concentre-se no que é importante para a detecção de ameaças na Black Hat.

SAA pode aceitar qualquer formato de arquivo e URLs para análise, o que significa que vimos muitos protocolos sendo usados, incluindo:

Mas apenas o HTTP teve quantity e relevância significativos para o evento.

Então, cortamos o resto. POP3/SMTP teria uma probability na próxima vez.

Isso foi precisão – priorizando o impacto em vez da integridade.

Um arquivo enviado through HTTP não existe isoladamente – ele possui contexto de rede. Então, enriquecemos cada envio com:

  • Telemetria de tráfego relacionada
  • Direcionalidade
  • Contexto da ação (permitido x bloqueado)

Isso transformou resultados isolados em algo que os caçadores de ameaças poderiam realmente investigar.

Enriquecendo com NetworkContextEnriquecendo com NetworkContext
Enriquecendo com NetworkContextEnriquecendo com NetworkContext

Nesta fase, enfrentamos desafios familiares:

  • Normalização de carimbo de knowledge/hora (época → RFC3339)
  • Extração de contexto de ação (permitido ou bloqueado)
  • Direcionalidade do tráfego

Tudo necessário para uma ingestão adequada no XDR.

Um problema quase descarrilou a lógica de correlação. O tráfego originado de zonas internas foi roteado através do zScaler, resultando em:

  • IPs de destino compartilhados
  • Vários eventos não relacionados agrupados

Isto poderia criar correlações falsas – exatamente o ruído que estávamos tentando evitar.

A solução? Uma exceção direcionada para filtrá-la.

Altamente personalizado – mas eficaz.

O fluxo de trabalho produziu um novo fluxo de detecção no Cisco XDR – alimentado por envios SAA, enriquecido com contexto de rede.

Script malicioso detectado pelo MozillaScript malicioso detectado pelo Mozilla

À primeira vista, alguns alertas pareciam críticos com base nos seus atributos de:

  • Pontuações altas
  • Vários sistemas internos envolvidos
  • Comportamento suspeito de ofuscação de JavaScript

Mas a investigação contou uma história diferente.

Uma incorporação legítima do Twitter. Sinalizado por heurística.

Falso positivo. E esse é o ponto.

Com o contexto e a análise adequados do Assault Storyboard, a equipe rapidamente o validou e descartou.

Widget CDNWidget CDN

E essa é a verdadeira vitória. Este fluxo de trabalho não se tratava de adicionar outra fonte de dados.

Period sobre:

  • Apresentando envios de alto risco automaticamente
  • Fornecendo contexto de rede para uma triagem mais rápida
  • Ajudando caçadores de ameaças descarte o ruído mais rápido

Este fluxo de trabalho está longe de ser perfeito. Ele irá evoluir, assim como tudo o mais que construímos na Black Hat.

“No ultimate, a melhor detecção não é aquela com pontuação mais alta – é aquela em que você pode agir.”

Confira os outros blogs de nossa equipe no Black Hat Asia 2026.

Black Hat é a série de eventos de segurança mais estabelecida e aprofundada do setor de segurança cibernética. Fundados em 1997, esses eventos anuais de vários dias oferecem aos participantes o que há de mais recente em pesquisa, desenvolvimento e tendências em segurança cibernética. Impulsionados pelas necessidades da comunidade, os eventos Black Hat apresentam conteúdo diretamente da comunidade por meio de apresentações de briefings, cursos de treinamento, Summits e muito mais. Como a série de eventos em que todos os níveis de carreira e disciplinas acadêmicas se reúnem para colaborar, fazer networking e discutir os tópicos de segurança cibernética que mais lhes interessam, os participantes podem encontrar eventos Black Hat nos Estados Unidos, Canadá, Europa, Oriente Médio e África, e Ásia. Para mais informações, visite www.Black Hat.com.


Adoraríamos ouvir o que você pensa! Faça uma pergunta e fique conectado com a Cisco Safety nas redes sociais.

Mídias sociais de segurança da Cisco

LinkedIn
Fb
Instagram



Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *