Black GhostBlack Ghost
Blue Team · Defensivo

Threat Hunting.
Procurar o que os alertas não pegam.

Busca proativa por ameaças que já passaram pelas defesas automáticas. Partimos de hipóteses baseadas em TTPs reais de adversários e caçamos indícios de comprometimento antes que se tornem um incidente.

Capacidade operacional disponível hoje. Parte da construção de uma defesa cibernética nacional.

ProativoBaseado em hipóteseMITRE ATT&CKThreat intel

[ 01 / O QUE CAÇAMOS ]

O que os alertas não veem.

Persistência oculta

Mecanismos de persistência que sobrevivem a reinicializações e passam despercebidos por antivírus.

Movimentação lateral

Uso de credenciais válidas e ferramentas legítimas (living off the land) para se mover no ambiente.

Exfiltração silenciosa

Canais de saída de dados disfarçados de tráfego normal.

Contas comprometidas

Comportamento anômalo em contas legítimas que não dispara nenhuma regra automática.

[ 02 / COMO CAÇAMOS ]

Da hipótese à detecção duradoura.

  1. 01

    Hipótese

    Partimos de TTPs conhecidas e do seu contexto para formular hipóteses concretas de comprometimento.

  2. 02

    Coleta & análise

    Investigação de telemetria de endpoint, rede, identidade e logs em busca de evidência.

  3. 03

    Validação

    Confirmação ou descarte de cada hipótese, com escalonamento imediato se algo for encontrado.

  4. 04

    Detecção duradoura

    Cada achado vira uma nova regra de detecção: a caça de hoje é o alerta de amanhã.

[ 03 / O QUE VOCÊ RECEBE ]

Mais do que um relatório.

Relatório das hipóteses testadas e do que foi encontrado ou descartado.

Indicadores de comprometimento e artefatos para a sua base de detecção.

Novas regras de detecção derivadas da caçada.

Recomendações de visibilidade onde faltou telemetria.

Tem certeza de que ninguém já está lá dentro?

Fale com nossos especialistas. Formulamos hipóteses para o seu ambiente e caçamos o que os alertas não veem.