<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Threat-Hunting on Suspicious Bytes</title><link>/tags/threat-hunting/</link><description>Recent content in Threat-Hunting on Suspicious Bytes</description><generator>Hugo</generator><language>nl-NL</language><lastBuildDate>Sat, 30 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="/tags/threat-hunting/index.xml" rel="self" type="application/rss+xml"/><item><title>Lateral movement detecteren</title><link>/posts/detecting-lateral-movement/</link><pubDate>Sat, 30 May 2026 00:00:00 +0000</pubDate><guid>/posts/detecting-lateral-movement/</guid><description>&lt;p&gt;Zodra een aanvaller een voet aan de grond heeft, begint het interessante deel:
bewegen van de eerste host naar datgene waarvoor ze eigenlijk kwamen. Die
east-west-beweging laat sporen na als je weet welke events je moet koppelen.&lt;/p&gt;
&lt;h2 id="signalen-om-te-koppelen"&gt;Signalen om te koppelen&lt;/h2&gt;
&lt;p&gt;Lateral movement is zelden één rokend-pistool-event. Het komt naar boven uit
correlatie:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Netwerk-logon-events (&lt;code&gt;4624&lt;/code&gt; type 3) vanaf ongebruikelijke bronnen&lt;/li&gt;
&lt;li&gt;Aanmaken van een service of geplande taak op de bestemming&lt;/li&gt;
&lt;li&gt;Kort daarna een remote procesaanmaak&lt;/li&gt;
&lt;/ol&gt;
&lt;blockquote&gt;
&lt;p&gt;Correleer over hosts heen, niet alleen binnen één host. Eén &lt;code&gt;4624&lt;/code&gt; is ruis; een
reeks ervan die een account door het netwerk volgt, is een verhaal.&lt;/p&gt;</description></item><item><title>Aan de slag met Threat Hunting met een minimale aanpak</title><link>/posts/starting-with-threathunting/</link><pubDate>Sat, 27 Sep 2025 00:00:00 +0000</pubDate><guid>/posts/starting-with-threathunting/</guid><description>&lt;h2 id="begin-vandaag-met-hunten"&gt;Begin Vandaag met Hunten!&lt;/h2&gt;
&lt;p&gt;Threat hunting vereist geen enterprise tools. Je kunt simpelweg beginnen met wat je al hebt.&lt;/p&gt;
&lt;h3 id="minimale-vereisten"&gt;Minimale Vereisten&lt;/h3&gt;
&lt;p&gt;Begin met dingen die je waarschijnlijk al hebt. Werk van daaruit, en denk daarna na over verbeteren en groeien.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Centralized logging&lt;/strong&gt; (Sysmon, firewall, proxy logs)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Query capability&lt;/strong&gt; (ELK, Splunk, of zelfs grep)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Baseline knowledge&lt;/strong&gt; van je netwerk&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;2-4 uur per week&lt;/strong&gt; aan toegewijde hunting-tijd&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Baselining is het lastigste onderdeel voor beginners, dus begin klein. Kies een ding dat je als &amp;ldquo;normaal&amp;rdquo; kunt omschrijven (welke hosts met internet praten, welke accounts als admin draaien, wat er bij het opstarten draait) en schrijf het op. Die ene baseline wordt de maatstaf voor je eerste hunts.&lt;/p&gt;</description></item></channel></rss>