VirusTotal携手LLM与自动化:在Labscon 2025开启威胁狩猎新纪元
VirusTotal在Labscon 2025举办自动化与LLM威胁狩猎工作坊,联合SentinelOne展示如何使用Python、Google Colab及大语言模型加速大规模威胁情报分析。涵盖API自动化、APT追踪与智能可视化,适用于SOC分析师、威胁猎人与安全研究员。
🔍 Medium 其他
VirusTotal与SentinelOne在Labscon 2025联合举办工作坊,展示如何利用Python、Google Colab及大语言模型(LLM)自动化大规模威胁狩猎。该工作坊旨在帮助安全分析师通过VirusTotal Enterprise API追踪APT组织与网络犯罪团伙行为,并利用LLM增强数据理解、查询构建与可视化分析。
来源:VirusTotal Blog | 2025-09-05 | 原文链接
🔍 关键发现
- 工作坊演示了如何通过VirusTotal Enterprise API与Python自动消费海量威胁数据,实现大规模、实时威胁追踪。
- LLM被用于辅助安全分析师理解复杂数据、构建更精准的查询语句,并自动生成可视化报告,显著提升分析效率。
- 该方案与Google Threat Intelligence兼容,覆盖从SOC分析师到威胁猎人的多个角色,推动威胁狩猎工作流从手动向自动化转型。
⚔️ 攻击链分析
不适用(本文为工具与工作坊介绍,非攻击事件分析)
🛡️ 缓解建议
- ✅ 组织应积极采用API自动化与LLM辅助分析,以应对日益增长的海量威胁数据与高级持续性威胁。
- ✅ 建议安全团队参与此类实战工作坊,学习如何将VirusTotal Enterprise API与Python Notebook集成到日常狩猎流程中。
- ✅ 持续关注VirusTotal博客后续发布的工作坊练习与案例,获取可落地的自动化狩猎模板。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何用VirusTotal API自动化威胁狩猎?
通过VirusTotal Enterprise API结合Python与Google Colab,可编写脚本批量检索文件、URL、域名等指标,并结合规则引擎自动触发分析。
❓ LLM在威胁狩猎中具体能做什么?
LLM可解析非结构化威胁报告、辅助生成YARA规则、解释恶意代码行为,以及将复杂数据转化为直观图表,降低分析师认知负担。
❓ 该工作坊的方法能否用于日常SOC?
可以。工作坊的方法兼容Google Threat Intelligence,适用于SOC分析师、威胁猎人与应急响应人员,可集成至现有SIEM或SOAR平台。