Busca proativa por ameaças que já passaram pelas defesas automáticas. Partimos de hipóteses baseadas em TTPs reais de adversários e caçamos indícios de comprometimento antes que se tornem um incidente.
Mecanismos de persistência que sobrevivem a reinicializações e passam despercebidos por antivírus.
Uso de credenciais válidas e ferramentas legítimas (living off the land) para se mover no ambiente.
Canais de saída de dados disfarçados de tráfego normal.
Comportamento anômalo em contas legítimas que não dispara nenhuma regra automática.
Partimos de TTPs conhecidas e do seu contexto para formular hipóteses concretas de comprometimento.
Investigação de telemetria de endpoint, rede, identidade e logs em busca de evidência.
Confirmação ou descarte de cada hipótese, com escalonamento imediato se algo for encontrado.
Cada achado vira uma nova regra de detecção: a caça de hoje é o alerta de amanhã.
Relatório das hipóteses testadas e do que foi encontrado ou descartado.
Indicadores de comprometimento e artefatos para a sua base de detecção.
Novas regras de detecção derivadas da caçada.
Recomendações de visibilidade onde faltou telemetria.
Agende uma scoping call. Formulamos hipóteses para o seu ambiente e caçamos o que os alertas não veem.