用于检测与响应的 MITRE ATT&CK 框架
将攻击者的 TTP 映射到 MITRE ATT&CK 技术,并使用该框架确定检测工程和安全控制差距分析的优先级。
用于检测与响应的 MITRE ATT&CK 框架 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
什么是 MITRE ATT&CK?
MITRE ATT&CK(对抗性战术、技术和常识)是一个面向全球开放的知识库,基于观察到的威胁情报,记录现实世界中对手使用的战术和技术。该知识库由非营利组织 MITRE Corporation 维护,其结构是一个矩阵:顶部列出tactics(攻击者的目标),行中列出techniques(实现这些目标所使用的方法)。ATT&CK 不是检查清单,也不是合规框架,而是对现实攻击者实际行为的描述性模型,其内容源自事件报告、威胁情报和红队演练。如今,它已成为安全行业描述攻击者行为的通用语言。
ATT&CK 矩阵结构:战术和技术
ATT&CK Enterprise Matrix 包含代表攻击者高层目标的 14 个 tactics:侦察、资源开发、初始访问、执行、持久化、权限提升、防御规避、凭据访问、发现、横向移动、收集、Command and Control、数据泄露和影响。每个 tactic 包含多个techniques(具体方法),许多 techniques 还包含用于更细致描述的子技术。例如,持久化 tactic 包含 T1053(计划任务/作业)这一 technique,其子技术涵盖 Windows 任务计划程序、cron 和云计划程序。
# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)
# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001ATT&CK Groups 和软件
ATT&CK 包含一个 Groups 数据库,记录已知的威胁行为者 Groups(例如 APT28、APT41、Lazarus Group 和 Sandworm),以及观察到每个 Group 使用的具体 techniques。这使防御者可以提出这样的问题:“我们所在的行业正受到 APT41 的攻击——我们还没有检测到它已知的哪些 techniques?”ATT&CK 还记录了软件(例如 Cobalt Strike、Mimikatz 和 Empire 等具体恶意软件工具)及其实现的 techniques 之间的关联。分析人员可以在 ATT&CK 软件数据库中查找事件中发现的恶意软件,从而快速了解其功能。
ATT&CK Navigator:可视化覆盖范围
ATT&CK Navigator 是一种基于 Web 的工具,用于显示 ATT&CK 矩阵,并允许团队根据检测覆盖范围、威胁行为者的使用情况或 test 结果为 techniques 添加颜色标记。常见用例包括:红队覆盖范围——标记红队演练中成功 test 的 techniques;检测覆盖范围——标记已部署 SIEM 规则或 EDR 检测的 techniques;威胁行为者叠加——导入威胁行为者配置文件,突出显示与特定 APT Group 关联的所有 techniques,并立即查看哪些 techniques 尚未配置检测。Navigator 会生成差距分析,显示防御措施存在盲区的位置。
# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps使用 ATT&CK 进行威胁狩猎
ATT&CK 通过提供具体的假设来推动结构化的威胁狩猎:猎手不再寻找“可疑活动”,而是提出“我们的环境中是否存在 T1003.001(操作系统凭据转储:LSASS 内存)的迹象?”这样的问题。每项 ATT&CK 技术都包含检测指导,列出应关注的特定数据源(进程事件、Windows 事件日志、网络流量、注册表修改)和指标。这会将模糊的狩猎直觉转化为具体的数据查询,并可在 Splunk、KQL(Microsoft Sentinel)或 Elastic 中编写。狩猎团队会记录结果,并针对发现但尚未有现有覆盖的技术创建检测规则,从而弥补检测空白。
# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes
# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName将事件映射到 ATT&CK
在事件响应期间及其结束后,将攻击者行为映射到 ATT&CK 技术可以带来多项好处:沟通清晰——分析师不再使用临时性的术语描述攻击者行为,而是使用任何安全专业人员都能理解的标准化技术 ID;重建时间线——ATT&CK 的战术顺序与杀伤链相呼应,有助于按时间顺序整理证据;共享威胁情报——带有 ATT&CK 标签的 IoCs 和 TTPs 可以通过 STIX/TAXII 格式,以机器可读的形式与其他组织及 ISAC 共享;改进检测——每项已完成映射但此前缺乏检测的技术,都可以成为新增 SIEM rule 或 EDR 覆盖的候选对象。
ATT&CK 与红队:对手模拟
对手模拟计划使用 ATT&CK 设计红队演练,以复现已知威胁组织的特定 TTP。MITRE 为 APT3、APT29 和 FIN6 等组织提供免费的对手模拟计划,详细说明与其现实行为相匹配的分步操作。CALDERA(MITRE 的自动化对手模拟平台)、Atomic Red Team(可移植的单一技术测试脚本)和 Cobalt Strike(商业红队 C2)等工具,可以在受控环境中执行 ATT&CK 技术。结果可以直接显示哪些技术能够躲避现有检测。
# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam
# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1
# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup使用 ATT&CK 进行检测工程
检测工程使用 ATT&CK 以系统化方式构建检测规则。对于每项技术,ATT&CK 都会列出:检测该技术所需的数据源(Windows 事件日志、Sysmon 事件、网络日志、EDR 遥测数据)、检测指标(具体的进程名称、命令行模式、注册表路径)以及潜在误报。检测规则应映射到具体的 ATT&CK 技术 ID,以便跟踪覆盖情况。Splunk(ES Content Update)、Elastic(SIEM 检测规则)和 Sigma(与平台无关的规则格式)等厂商都会发布映射到 ATT&CK 的检测规则,这些规则可以部署并进行自定义。
# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
product: windows
service: security
detection:
selection:
EventID: 4698
TaskContent|contains:
- 'cmd.exe'
- 'powershell'
- 'wscript'
condition: selection
falsepositives:
- Legitimate software deployment
level: highATT&CK 与 ICS 和移动平台
MITRE 已将 ATT&CK 的覆盖范围从企业 IT 扩展到其他环境:ATT&CK for ICS(工业控制系统)——覆盖 SCADA、PLC 和 OT 环境,这些环境曾成为 Industroyer 和 TRITON 等威胁的攻击目标;ATT&CK for Mobile——覆盖 Android 和 iOS 的攻击技术,包括恶意应用技术、短信钓鱼和移动设备利用。每个矩阵都针对其环境独有的架构和威胁进行了定制。Security+ 考生应了解这些矩阵的存在,并理解 ATT&CK 是一个不断发展和维护的框架,每季度都会根据现实世界中发现的新技术进行更新。
ATT&CK 与网络杀伤链
MITRE ATT&CK 矩阵和Lockheed Martin 网络杀伤链的用途相关但有所不同。杀伤链包含 7 个高级阶段(从侦察到对目标采取行动),适合对攻击活动进行高层次的叙述性描述。ATT&CK 包含 14 个战术以及数百项具体技术和子技术,粒度要细得多,也更便于防御人员编写检测规则。在实践中,许多组织会同时使用二者:使用杀伤链进行高管沟通和活动级别的描述,使用 ATT&CK 进行技术检测工程和差距分析。Security+ 要求您理解这两个框架。
ATT&CK 在事件响应中的应用
在积极开展事件响应时,ATT&CK 会通过建议下一步应查找的内容来加快调查。如果您已确认 T1059.001(PowerShell 执行),ATT&CK 会告诉您常见的后续技术:T1105(入口工具传输——下载其他工具)、T1003(凭据转储——执行后的下一步)以及 T1071(应用层协议 C2——PowerShell 连接到攻击者基础设施)。这会形成假设驱动的调查:已确认的技术 A 暗示技术 B;查找 B,如果找到,则可确认攻击模式并提示技术 C。与不受约束的数据探索相比,这能让调查更快速、更系统化。
快速检查
测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
本课中您学到了:MITRE ATT&CK 将对手行为组织起来,根据现实世界的观察结果划分为 14 个战术以及数百项技术和子技术,并成为描述攻击者 TTP 的行业标准;ATT&CK Navigator 支持可视化差距分析,可以将威胁行为者画像叠加到您的检测覆盖范围上,从而确定优先构建的内容;ATT&CK 推动检测工程、威胁狩猎和事件响应,为这些工作提供具体的数据源、指标和技术链建议。接下来,我们将复习 SY0-701 考试的领域及其权重,为认证考试做准备。
常见问题解答
「用于检测与响应的 MITRE ATT&CK 框架」课时是免费的吗?
是的 — 「用于检测与响应的 MITRE ATT&CK 框架」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「用于检测与响应的 MITRE ATT&CK 框架」这节课中我会学到什么?
将攻击者的 TTP 映射到 MITRE ATT&CK 技术,并使用该框架确定检测工程和安全控制差距分析的优先级。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「用于检测与响应的 MITRE ATT&CK 框架」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- APT 生命周期:从初始访问到持久化
- 横向移动:传递哈希与传递票据
- Kerberoasting 与黄金票据攻击
- 用于检测与响应的 MITRE ATT&CK 框架