MITRE ATT&CK Framework
MITRE ATT&CK 是一个全球公认的框架,它基于真实世界的观察,编录了网络对手的战术、技术和 程序(TTP)。
什么是 MITRE ATT&CK
由 MITRE Corporation 开发的知识库,基于数千起真实事件, 通过 14 项战术和 193 多项技术记录对手行为。 它会随着新观察到的 TTP 持续更新。
ATT&CK 的 14 项战术
- Reconnaissance: 收集有关目标的信息
- Resource Development: 获取基础设施和工具
- Initial Access: 进入受害者网络的入口点
- Execution: 执行恶意代码
- Persistence: 维持持久访问
- Privilege Escalation: 获取更高权限
- Defense Evasion: 规避检测和分析
- Credential Access: 窃取凭据
- Discovery: 探查被攻陷的环境
- Lateral Movement: 在系统之间横向移动
- Collection: 收集感兴趣的数据
- Command and Control: 与 C2 基础设施通信
- Exfiltration: 从网络中窃取数据
- Impact: 操纵、中断或破坏系统
ATT&CK 矩阵
- Enterprise: Windows、Linux、macOS、Cloud、Network 环境
- Mobile: Android 和 iOS
- ICS: Industrial Control Systems 和 SCADA
实际应用
1. 检测映射
将 SIEM 规则、IDS 签名和 EDR 检测映射到 ATT&CK 技术,以 识别覆盖盲区。CALDERA 和 DeTT&CT 等工具有助于可视化。
2. Threat Hunting
以特定技术作为狩猎假设的基础。例如:通过分析可疑的 handle 和内存分配来 狩猎 T1055(Process Injection)。
3. Red Team Emulation
模拟特定 APT 组织(例如 APT29)的 TTP,以验证防御控制措施。 Atomic Red Team 提供按技术划分的自动化测试库。
4. 事件分析
使用 ATT&CK ID 记录对手行为,有助于情报共享 以及与已知活动的关联。
生态系统工具
- ATT&CK Navigator: 交互式矩阵可视化、覆盖率热力图
- CALDERA: 自动化 adversary emulation 平台
- Atomic Red Team: ATT&CK 技术测试库
- DeTT&CT: 对 data source 和检测进行映射与评分
- ATT&CK Powered Suit: 用于快速分析的 Chrome 扩展
- MITRE Cyber Analytics Repository: 用于检测的伪代码
APT 组织与活动
ATT&CK 记录了 140 多个对手组织及其特征性 TTP。示例:
- APT29 (Cozy Bear): Spear phishing、WMI、PowerShell、Living off the Land
- APT28 (Fancy Bear): Zero-days、credential dumping、C2 via HTTP
- Lazarus Group: Custom malware、破坏性攻击、加密货币盗窃
控制措施映射
每项 ATT&CK 技术都有记录在案的缓解措施。以 T1003(Credential Dumping)为例:
- M1027: Password Policies(MFA、长密码)
- M1028: Operating System Configuration(LSA Protection)
- M1043: Credential Access Protection(Credential Guard)
- M1026: Privileged Account Management(限制 domain admins)
Data Sources
ATT&CK 指定了检测每项技术所需的 data source:
- Process monitoring
- File monitoring
- Network traffic
- Authentication logs
- Windows Event Logs
- PowerShell logs
与 SIEM 集成
现代 SIEM(Splunk、Sentinel、Chronicle)提供带有 ATT&CK 映射的 预构建仪表板。它们让你能够可视化检测覆盖率,并根据最关键或存在盲区的技术 来确定 use case 开发的优先级。
局限性
- 描述性框架,而非规范性框架——它不会告诉你该做什么
- 侧重于后渗透阶段,对 network attack 的覆盖较少
- 各技术之间的粒度参差不齐
- 未涵盖每项技术的所有变体
最终建议
MITRE ATT&CK 应当融入安全计划的各个方面: threat intelligence、detection engineering、hunting、red teaming 和 incident response。 首先映射当前的检测,识别关键盲区,并优先为你所在行业中最普遍的技术 构建覆盖能力。
