Threat Hunting

Le Threat Hunting est la recherche proactive et itérative des menaces cyber ayant échappé aux contrôles de sécurité automatisés - transformant la défense réactive en stratégie offensive.

Qu'est-ce que le Threat Hunting ?

Le Threat Hunting est la pratique consistant à rechercher de manière proactive les indicateurs de compromission (IOC) et les comportements malveillants sur le réseau et les endpoints, en partant du principe que les adversaires ont déjà franchi les défenses périmétriques. Contrairement à la détection passive, les hunters recherchent activement les signes d'activité adverse à l'aide d'hypothèses fondées sur la threat intelligence et la connaissance de l'environnement.

Types de Threat Hunting

Hypothesis-Driven Hunting

Fondé sur des hypothèses concernant la manière dont les adversaires peuvent opérer : « Et si les attaquants utilisaient le Living-off-the-Land pour échapper à la détection ? » Le hunter formule une hypothèse et recherche des preuves qui la confirment ou l'infirment.

Intelligence-Driven Hunting

Utilise la threat intelligence pour rechercher les TTP, les IOC et l'infrastructure associés à des groupes APT connus. Exemple : rechercher des signes de Cobalt Strike après un rapport indiquant son utilisation par un groupe spécifique dans le secteur.

Baseline Hunting

Établit une baseline de comportement normal et recherche les écarts statistiques. Exemple : identifier des processus s'exécutant depuis des emplacements inhabituels ou des connexions réseau anormales.

Méthodologie de Hunting

  • Hypothèse : Formuler une question fondée sur la threat intelligence ou l'analyse de risque
  • Investigation : Collecter et analyser les données à l'aide de SIEM, EDR, logs et outils forensiques
  • Découverte : Identifier les schémas, anomalies ou IOC qui valident l'hypothèse
  • Réponse : Si une menace est confirmée, déclencher la réponse à incident
  • Documentation : Consigner les findings et créer des détections automatisées

Outils de Hunting

SIEM et analyse de logs

Splunk, ELK Stack, Azure Sentinel pour des requêtes complexes sur des volumes massifs de logs. KQL, SPL et Lucene pour une corrélation avancée.

EDR et Threat Intelligence

CrowdStrike Falcon, Microsoft Defender for Endpoint, Carbon Black pour la visibilité sur les endpoints. MISP, ThreatConnect pour contextualiser les IOC.

Analyse réseau

Zeek, Wireshark, NetworkMiner pour l'analyse du trafic et l'identification des C2 dissimulés.

TTP courants des adversaires

  • Living-off-the-Land : Utilisation d'outils légitimes (PowerShell, WMI, PsExec)
  • Credential Dumping : Mimikatz, DCSync, dump de LSASS
  • Lateral Movement : Pass-the-Hash, Pass-the-Ticket, RDP hijacking
  • Persistence : Registry Run Keys, Scheduled Tasks, WMI Event Subscriptions
  • C2 évasif : Domain fronting, DNS tunneling, beacons chiffrés HTTPS

Frameworks de Hunting

MITRE ATT&CK

Framework essentiel cartographiant les TTP des adversaires. Les hunters utilisent ATT&CK pour développer des hypothèses axées sur des tactiques spécifiques (Initial Access, Privilege Escalation, Exfiltration).

Cyber Kill Chain

Un modèle en 7 phases qui aide les hunters à identifier à quel stade de la chaîne un adversaire opère et où rechercher les artefacts.

Exemples d'hypothèses de Hunting

  • « Les adversaires pourraient utiliser du PowerShell obfusqué pour télécharger des payloads »
  • « Les attaquants pourraient avoir établi une persistance via des Scheduled Tasks sur des Domain Controllers »
  • « Il pourrait y avoir une exfiltration de données via DNS tunneling vers des domaines récemment enregistrés »
  • « Un mouvement latéral pourrait se produire via RDP depuis des comptes de service »

KPI du Threat Hunting

  • Hunt Success Rate : Pourcentage de hunts aboutissant à une découverte réelle
  • Time to Discovery : Temps moyen entre la compromission et la détection par hunting
  • New Detection Rules : Nombre de règles automatisées créées après les hunts
  • False Positive Reduction : Amélioration de la précision des détections existantes

Bonnes pratiques

  • Démarrer les hunts avec des hypothèses claires et mesurables
  • Prioriser les hunts en fonction d'une threat intelligence à jour
  • Documenter tous les hunts, même ceux n'ayant trouvé aucune menace
  • Automatiser les découvertes via la création de detection rules
  • Intégrer le hunting au programme de threat intelligence
  • Former en continu les hunters aux TTP émergents
  • Utiliser MITRE ATT&CK pour structurer le programme de hunting

Recommandations finales

Le Threat Hunting fait passer la posture de sécurité d'une approche réactive à une approche proactive. Les hunters expérimentés combinent une connaissance technique approfondie, une threat intelligence contextualisée et une pensée créative pour débusquer les adversaires que les outils automatisés laissent passer. L'investissement dans un programme de hunting mature réduit considérablement le dwell time et prévient les compromissions critiques.