本剧本描述了如何使用XDR 发现事件工作台来调查使用钓鱼网站的攻击事件。
概概览
本剧本概述了SOC工程师如何系统性地调查与钓鱼攻击网站相关的潜在安全事件。 它提供了一个收集初始信息、分析网络流量并得出关于威胁性质的结论的框架。
收集有关威胁的初始信息
使用事件中的详细信息部件来收集潜在威胁的基本信息。 查看事件的描述和其他数据,以决定是否需要进一步调查。 此外,相似事件 部分显示其他具有相似指标和可观测的事件。

点击生成 AI 摘要获取提供丰富背景的自然语言事件描述,帮助您快速评估事件。

使用来源小部件查看此攻击影响的设备数据。

您还可以使用指示目录获取更多信息(如指示 ID),并根据查询集中进行调查。
了解钓鱼攻击的分布
攻击分布图可以帮助理解流量的性质、周期性攻击类似机器人行为、一次性事件或其他特性。
对于钓鱼攻击,流量分布通常由较少的流量或一次性事件组成,图表大致如下所示:

确定钓鱼攻击的阶段
要正确调查潜在的钓鱼攻击,首先要确定攻击检测的阶段。 Cato的安全性服务在以下不同阶段检测钓鱼攻击:
阻止访问 - Cato识别浏览目的地为钓鱼站并阻止访问。
阻止凭证提交 - 当用户访问钓鱼站且该站点在浏览器中呈现时,Cato可以阻止用户输入凭证。
后妥协检测 - 可疑活动监控 (SAM) 服务可以识别用户在风险站点提交凭证的情况,并创建事件提醒管理员可能的泄露
使用目标操作部件查看与事件相关的事件并找到信息以确定钓鱼尝试被检测到的阶段以及是否被阻止。 威胁名称字段可以指示攻击被检测的时间点。
这是一个显示IPS在钓鱼站点凭证提交被阻止的事件示例:

在不同阶段调查钓鱼攻击
确定潜在攻击检测阶段后,按照下述调查步骤进行检测。
当访问站点被阻止时
本节描述了验证被阻止的网站是否为钓鱼网站的一种方法。 本部分调查主要集中在目标上。
目标
目标部分让您检查已识别的目标,以深入了解其潜在意图以及目标是否具有恶意的可能性:
评估 Cato 的恶意评分
检查 Cato 的受欢迎程度
考虑关联的 Cato 类别
查看与目标链接的威胁情报源的数量
对钓鱼攻击特别重要的一个指示器是域的创建时间。 如果日期较新,则站点更有可能是恶意的。

使用目标链接搜索外部来源
此时,您应该已经掌握了故事中捕获的活动,目标链接帮助您在信誉良好的来源上进行外部搜索,以获取历史背景和恶意行为的迹象。 关联此数据以识别与其他实体的联系以及可能与已有的威胁行为者、攻击活动或技术的联系。
攻击相关流量
使用攻击相关流部分检查与事件相关的未处理数据流。
分析这些流量的补充数据点,包括 URL、用户代理、文件名和其他相关属性,并将其与先前调查步骤的发现进行比较以揭示潜在关联。
结论
对于大多数被阻止访问钓鱼网站的情况,故事的正确分类是访问钓鱼站点。
推荐操作
与受害者核实攻击是否为鱼叉式网络钓鱼尝试,并是否专门针对他们(使用私人名称、私人信息等)。
如果不是,请确保没有其他员工成为同一网络钓鱼活动的受害者。
如果网络钓鱼尝试的来源是基于电子邮件并已被用户知晓,则使用您的组织电子邮件平台报告并阻止源地址以减轻攻击。
如果网络钓鱼尝试的来源未知,执行完整的终端防护扫描(如防病毒、EPP、EDR等),并从感染的设备中移除任何未知程序和浏览器扩展。
当凭证提交被阻止时
本节描述了验证是否存在向钓鱼网站提交凭证尝试的方法。 本部分调查主要集中在检测到的目标和URL上。
目标主机
目标部分让您检查已识别的目标,以深入了解其潜在意图以及目标是否具有恶意的可能性:
评估 Cato 的恶意评分
检查 Cato 的受欢迎程度
考虑关联的 Cato 类别
查看与目标链接的威胁情报源的数量
对钓鱼攻击特别重要的一个指示器是域的创建时间。 如果日期较新,则站点更有可能是恶意的。

使用目标链接搜索外部来源
此时,您应该已经掌握了故事中捕获的活动,目标链接帮助您在信誉良好的来源上进行外部搜索,以获取历史背景和恶意行为的迹象。 关联此数据以识别与其他实体的联系以及可能与已有的威胁行为者、攻击活动或技术的联系。
识别推荐人
在钓鱼攻击中,最先沟通的目标往往不是恶意站点本身,而是推荐站点,即包含恶意站点链接的网站。 推荐站点出现在攻击相关流量部分的推荐人列。

使用域查找检查推荐人
识别推荐人后,您可以使用域查找研究该域。 低普及度和高恶意评分表明恶意域。

攻击相关流量
使用攻击相关流部分检查与事件相关的未处理数据流。
分析这些流量的补充数据点,包括 URL、用户代理、文件名和其他相关属性,并将其与先前调查步骤的发现进行比较以揭示潜在关联。
当调查URL时,重要的是检查它是否包含任何敏感数据(注意,在许多情况下URL是编码的,需解码以访问其包含的所有数据)。 我们还建议检查外部工具的相似URL模式,以获得对检测流量的进一步洞察。
注意:在进行调查时,我们建议不要访问可疑的钓鱼相关网站。
结论
对于大多数被阻止向钓鱼网站提交凭证的情况,事件的正确分类是凭证提交尝试。
推荐操作
如果泄露了敏感数据,需更改相关服务的密码,并考虑发起从所有服务的强制下线。
确保未下载和执行任何恶意文件。
与受害者核实攻击是否为鱼叉式网络钓鱼尝试,并是否专门针对他们(使用私人名称、私人信息等)。
如果不是,请确保没有其他员工成为同一网络钓鱼活动的受害者。
如果网络钓鱼尝试的来源是基于电子邮件并已被用户知晓,则使用您的组织电子邮件平台报告并阻止源地址以减轻攻击。
如果网络钓鱼尝试的来源未知,执行完整的终端防护扫描(如防病毒、EPP、EDR等),并从感染的设备中移除任何未知程序和浏览器扩展。
在攻击后妥协时被检测到
本节描述了验证是否存在向钓鱼网站提交凭证的方法。 本部分调查主要集中在检测到的目标和推荐人(一个包含恶意站点链接的网站)。
目标
目标部分让您检查已识别的目标,以深入了解其潜在意图以及目标是否具有恶意的可能性:
评估 Cato 的恶意评分
检查 Cato 的受欢迎程度
考虑关联的 Cato 类别
查看与目标链接的威胁情报源的数量
对钓鱼攻击特别重要的一个指示器是域的创建时间。 如果日期较新,则站点更有可能是恶意的。

使用目标链接搜索外部来源
此时,您应该已经掌握了故事中捕获的活动,目标链接帮助您在信誉良好的来源上进行外部搜索,以获取历史背景和恶意行为的迹象。 关联此数据以识别与其他实体的联系以及可能与已有的威胁行为者、攻击活动或技术的联系。
识别推荐人
在钓鱼攻击中,最先沟通的目标往往不是恶意站点本身,而是推荐站点,即包含恶意站点链接的网站。 推荐站点出现在攻击相关流量部分的推荐人列。

使用域查找检查推荐人
识别推荐人后,您可以使用域查找研究该域。 低普及度和高恶意评分表明恶意域。

攻击相关流
使用攻击相关流部分检查与事件相关的未处理数据流。
分析这些流量的补充数据点,包括 URL、用户代理、文件名和其他相关属性,并将其与先前调查步骤的发现进行比较以揭示潜在关联。
当调查URL时,重要的是检查它是否包含任何敏感数据(注意,在许多情况下URL是编码的,需解码以访问其包含的所有数据)。 我们还建议检查外部工具的相似URL模式,以获得对检测流量的进一步洞察。
注意:在进行调查时,我们建议不要访问可疑的钓鱼相关网站。
结论
对于大多数凭据提交到钓鱼网站后的检测案例,正确的分类是凭据提交。
推荐操作
如果泄露了敏感数据,需更改相关服务的密码,并考虑发起从所有服务的强制下线。
确保未下载和执行任何恶意文件。
与受害者核实攻击是否为鱼叉式网络钓鱼尝试,并是否专门针对他们(使用私人名称、私人信息等)。
如果不是,请确保没有其他员工成为同一网络钓鱼活动的受害者。
如果网络钓鱼尝试的来源是基于电子邮件并已被用户知晓,则使用您的组织电子邮件平台报告并阻止源地址以减轻攻击。
如果网络钓鱼尝试的来源未知,执行完整的终端防护扫描(如防病毒、EPP、EDR等),并从感染的设备中移除任何未知程序和浏览器扩展。
如果检测到的流量未被阻止,请创建Internet Firewall规则来阻止目标。