Threat Hunting: Guía Completa de Caza Proactiva

Caza proactiva de amenazas

15 artículos
~178 min lectura total

Sobre esta serie

Threat hunting es la práctica proactiva de buscar amenazas que ya están dentro de tu red pero que las herramientas automáticas no han detectado. A diferencia de la detección reactiva (alertas de SIEM/EDR), el hunting parte de hipótesis basadas en inteligencia de amenazas y conocimiento del adversario. Esta serie enseña el proceso completo, desde la formulación de hipótesis hasta la conversión de hallazgos en detecciones permanentes.

Para quién es

Estructura

Bloque 1: Fundamentos y metodología (artículos 1-4) Qué es y qué no es threat hunting, modelos de madurez, frameworks (PEAK, TaHiTI, Sqrrl), formulación de hipótesis basadas en ATT&CK.

Bloque 2: Fuentes de datos y herramientas (artículos 5-8) Telemetría necesaria (Sysmon, Windows Event Logs, EDR), plataformas SIEM (Splunk, Elastic, Sentinel), notebooks de hunting, y automatización con Jupyter/SIGMA.

Bloque 3: Técnicas de hunting por táctica (artículos 9-12) Hunting de persistence (T1053, T1547), lateral movement (T1021, T1570), command and control (T1071, T1573), y credential access (T1003, T1558).

Bloque 4: Operacionalización (artículos 13-15) Documentación de hunts, conversión de hallazgos en reglas Sigma/YARA, métricas de un programa de hunting, y creación de playbooks reutilizables.

Nivel

Intermedio a avanzado. Se asume experiencia en operaciones de seguridad (SOC) y familiaridad con MITRE ATT&CK. Los artículos incluyen consultas reales para Splunk, Elastic y KQL.

01
Principiante14 min

Que es Threat Hunting: Metodologia Completa para Equipos

Guia completa sobre threat hunting: definicion, diferencias con deteccion reactiva, metodologia hypothesis-driven, ciclo de caza y como implementarlo en.

02
Intermedio14 min

Hunting Maturity Model (HMM): Los 5 Niveles de Madurez

Analisis completo del Hunting Maturity Model de Sqrrl: los 5 niveles de madurez (HM0 a HM4), como evaluar tu equipo, requisitos de cada nivel y estrategia.

03
Intermedio13 min

Hipotesis de Hunting Basadas en ATT&CK: Guia Practica

Como construir hipotesis de threat hunting solidas a partir de MITRE ATT&CK, inteligencia de amenazas y anomalias de baseline.

04
Intermedio12 min

Threat Hunting con Sysmon en Windows: eventos clave

Guia practica de threat hunting con Sysmon en Windows. Eventos esenciales (ID 1, 3, 7, 8, 10, 11, 13, 22), configuracion optima, consultas de caza para.

05
Intermedio13 min

Threat Hunting con Zeek: analisis de trafico de red

Guia completa de threat hunting con Zeek (antes Bro). Analisis de logs de conexion, DNS, HTTP, SSL y archivos para detectar beaconing, DNS tunneling, C2,.

06
Intermedio12 min

Hunting de Movimiento Lateral: Detectar PsExec, WMI, RDP

Como detectar movimiento lateral en una red corporativa. Tecnicas de hunting para PsExec, WMI remoto, RDP, Pass-the-Hash, Pass-the-Ticket y SMB lateral.

07
Intermedio11 min

Hunting de mecanismos de persistencia

Guia de threat hunting para detectar mecanismos de persistencia en Windows. Cubre Run keys del registro, tareas programadas, servicios maliciosos, WMI.

08
Avanzado13 min

Hunting de Command and Control (C2): Beaconing, DNS

Tecnicas avanzadas de threat hunting para detectar comunicaciones Command and Control. Analisis de beaconing con FFT, deteccion de DNS tunneling,.

09
Intermedio10 min

Hunting de Exfiltracion de Datos: Detectar

Tecnicas de threat hunting para detectar exfiltracion de datos. Cobertura de transferencias masivas, upload a servicios cloud, exfiltracion via DNS,.

10
Intermedio11 min

Hunting de acceso a credenciales: LSASS y Kerberoasting

Tecnicas de threat hunting para detectar robo de credenciales en entornos Windows. Cobertura de dumping de LSASS, Kerberoasting, AS-REP Roasting, password.

11
Intermedio10 min

ELK Stack para Threat Hunting: KQL, Dashboards y Reglas

Guia practica de threat hunting con ELK Stack (Elasticsearch, Logstash, Kibana). Consultas KQL y Lucene para hunting, dashboards de investigacion, reglas.

12
Intermedio11 min

Threat Hunting con Splunk: SPL, Stats, Tstats y Tecnicas

Guia practica de threat hunting con Splunk y SPL. Comandos esenciales (stats, tstats, eventstats, transaction), macros de hunting, lookups para.

13
Intermedio10 min

Velociraptor para Threat Hunting: VQL, Artifacts y Hunts

Guia practica de threat hunting con Velociraptor. Consultas VQL, artifacts de hunting predefinidos, creacion de hunts masivos, offline collectors y.

14
Intermedio11 min

Plantilla de Reporte de Threat Hunting: Documentacion

Plantilla completa para documentar hunts de amenazas. Estructura del reporte, hipotesis, metodologia, hallazgos, evidencia, recomendaciones y metricas.

15
Intermedio13 min

Como construir un programa de Threat Hunting

Guia completa para construir un programa de threat hunting desde cero. Definicion del equipo, seleccion de herramientas, integracion con el SOC,.