電子郵件豐富化¶
使用案例摘要¶
使用 Recorded Future 情報對電子郵件(EML)檔案進行豐富化,快速識別隱藏在網路釣魚或可疑電子郵件中的惡意指標,以加速分類處理與事件回應。
問題¶
網路釣魚及惡意電子郵件包含嵌入式指標——郵件標頭中偽造的寄件者 IP 位址,以及郵件正文中的惡意 URL——分析人員必須手動提取並跨多個工具進行查詢。此流程耗時費力、容易出錯,且在大量網路釣魚攻擊活動期間會造成覆蓋缺口。
解決方案¶
使用 banshee email enrich 直接在 PS Banshee 中對 EML 檔案進行豐富化。該命令會自動解析電子郵件,從郵件標頭提取 IP 位址、從郵件正文提取 URL,並以 Recorded Future 威脅情報對每個指標進行豐富化——在單一步驟中返回風險評分、威脅行為者關聯、惡意軟體連結,以及已觸發的風險規則。
使用 --threat-hunt 可浮現與已知威脅行為者相關聯的指標,即使其風險評分低於閾值,亦可針對您的電子郵件資料進行回溯性威脅獵捕。使用 --pretty 可直接在終端機中顯示便於人工閱讀的摘要。