MITRE ATT&CK Framework

MITRE ATT&CK 是一个全球公认的框架,它基于真实世界的观察,编录了网络对手的战术、技术和 程序(TTP)。

什么是 MITRE ATT&CK

由 MITRE Corporation 开发的知识库,基于数千起真实事件, 通过 14 项战术和 193 多项技术记录对手行为。 它会随着新观察到的 TTP 持续更新。

ATT&CK 的 14 项战术

  1. Reconnaissance: 收集有关目标的信息
  2. Resource Development: 获取基础设施和工具
  3. Initial Access: 进入受害者网络的入口点
  4. Execution: 执行恶意代码
  5. Persistence: 维持持久访问
  6. Privilege Escalation: 获取更高权限
  7. Defense Evasion: 规避检测和分析
  8. Credential Access: 窃取凭据
  9. Discovery: 探查被攻陷的环境
  10. Lateral Movement: 在系统之间横向移动
  11. Collection: 收集感兴趣的数据
  12. Command and Control: 与 C2 基础设施通信
  13. Exfiltration: 从网络中窃取数据
  14. Impact: 操纵、中断或破坏系统

ATT&CK 矩阵

  • Enterprise: Windows、Linux、macOS、Cloud、Network 环境
  • Mobile: Android 和 iOS
  • ICS: Industrial Control Systems 和 SCADA

实际应用

1. 检测映射

将 SIEM 规则、IDS 签名和 EDR 检测映射到 ATT&CK 技术,以 识别覆盖盲区。CALDERA 和 DeTT&CT 等工具有助于可视化。

2. Threat Hunting

以特定技术作为狩猎假设的基础。例如:通过分析可疑的 handle 和内存分配来 狩猎 T1055(Process Injection)。

3. Red Team Emulation

模拟特定 APT 组织(例如 APT29)的 TTP,以验证防御控制措施。 Atomic Red Team 提供按技术划分的自动化测试库。

4. 事件分析

使用 ATT&CK ID 记录对手行为,有助于情报共享 以及与已知活动的关联。

生态系统工具

  • ATT&CK Navigator: 交互式矩阵可视化、覆盖率热力图
  • CALDERA: 自动化 adversary emulation 平台
  • Atomic Red Team: ATT&CK 技术测试库
  • DeTT&CT: 对 data source 和检测进行映射与评分
  • ATT&CK Powered Suit: 用于快速分析的 Chrome 扩展
  • MITRE Cyber Analytics Repository: 用于检测的伪代码

APT 组织与活动

ATT&CK 记录了 140 多个对手组织及其特征性 TTP。示例:

  • APT29 (Cozy Bear): Spear phishing、WMI、PowerShell、Living off the Land
  • APT28 (Fancy Bear): Zero-days、credential dumping、C2 via HTTP
  • Lazarus Group: Custom malware、破坏性攻击、加密货币盗窃

控制措施映射

每项 ATT&CK 技术都有记录在案的缓解措施。以 T1003(Credential Dumping)为例:

  • M1027: Password Policies(MFA、长密码)
  • M1028: Operating System Configuration(LSA Protection)
  • M1043: Credential Access Protection(Credential Guard)
  • M1026: Privileged Account Management(限制 domain admins)

Data Sources

ATT&CK 指定了检测每项技术所需的 data source:

  • Process monitoring
  • File monitoring
  • Network traffic
  • Authentication logs
  • Windows Event Logs
  • PowerShell logs

与 SIEM 集成

现代 SIEM(Splunk、Sentinel、Chronicle)提供带有 ATT&CK 映射的 预构建仪表板。它们让你能够可视化检测覆盖率,并根据最关键或存在盲区的技术 来确定 use case 开发的优先级。

局限性

  • 描述性框架,而非规范性框架——它不会告诉你该做什么
  • 侧重于后渗透阶段,对 network attack 的覆盖较少
  • 各技术之间的粒度参差不齐
  • 未涵盖每项技术的所有变体

最终建议

MITRE ATT&CK 应当融入安全计划的各个方面: threat intelligence、detection engineering、hunting、red teaming 和 incident response。 首先映射当前的检测,识别关键盲区,并优先为你所在行业中最普遍的技术 构建覆盖能力。