0Pricing
Cyber Security Academy · 课时

威胁归因与活动追踪

利用恶意软件代码重叠、基础设施复用和 TTP,将活动归因于已知威胁行为者。

威胁归因与活动追踪 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是威胁归因

威胁归因试图确定攻击的实施者:具体的国家级行为体、犯罪团伙或黑客行动主义团体。归因可以为战略决策(政策回应、执法行动)提供依据,但高置信度归因非常困难,而且通常仍属于机密情报。

归因证据类型

归因证据包括:技术指标(代码相似性、共用基础设施、C2 工具)、行动模式(目标、时间安排、行业重点)、战略背景(地缘政治动机)、人力情报(行为体声明、论坛活动),以及政府机构提供的信号情报。

恶意软件代码重叠分析

代码重叠分析会比较恶意软件的二进制文件特征:通过 BinDiff 进行函数级相似性分析、独特的字符串常量、错误消息所用的语言、编译器产物,以及共用构建工具中的代码复用。APT 会在不同活动中复用代码,即使使用不同的恶意软件家族,也会留下可以关联的指纹。

基础设施复用

攻击者会复用基础设施:同一个 C2 IP 为多个攻击活动提供托管、SSL 证书在不同域名之间重复使用、ASN 偏好以及托管服务商模式。被动 DNS 可以关联不同时期的基础设施:如果某次活动中的 C2 域名解析到了另一次活动使用过的 IP,就能将两次活动联系起来。

用于归因的 MITRE ATT&CK

MITRE ATT&CK 群组会记录已知威胁行为体所使用的 TTP(战术、技术和流程)。将事件中观察到的 TTP 与 ATT&CK 群组画像进行比较,可以识别候选行为体。没有任何单一 TTP 是独有的,因此归因需要依靠相互重叠的技术和工具组成的组合。

假旗行动

复杂的威胁行为体会故意植入虚假证据:使用错误语言编写的代码字符串、与其他已知行为体重叠的基础设施,或与另一团体已知活动相吻合的时间安排。绝不能根据单一指标进行归因,因为假旗行动正是为了针对基于单一指标的归因方法。

威胁行为体的命名规范

不同供应商采用不同的命名规范:Mandiant 使用 APT 编号(APT28),Microsoft 使用天气主题(Midnight Blizzard),CrowdStrike 使用动物名称(Fancy Bear)。同一个行为体可能有十多个名称。MITRE ATT&CK 群组会在不同供应商的报告中整合指向同一行为体的别名。

入侵分析钻石模型

钻石模型用四个特征描述每次入侵:对手、能力(恶意软件/TTP)、基础设施(C2 IP 和域名)以及受害者。特征之间的关系会形成一个用于跟踪攻击活动的图。围绕任一特征进行扩展查询,都可以发现相关联的事件和行为体活动。

跨时间跟踪攻击活动

APT 攻击活动可能持续数月或数年。可以根据以下因素跟踪攻击活动:一致的目标模式(相同的行业领域)、恶意软件的演变(同一家族的新版本)、基础设施轮换模式以及 TTP 的一致性。跨事件绘制时间线,可以揭示攻击活动的阶段和意图变化。

归因置信度等级

情报置信度等级包括:低(少量薄弱指标)、中(多个相互印证的技术指标)、高(技术、行动和背景证据相结合,并得到独立研究人员确认)。政府发布的归因可能包含公开报告中没有的机密情报,从而使其声明的置信度高于仅凭技术分析所能支持的水平。

负责任地使用归因

公开归因会影响政策、执法行动和行业响应。过早或错误的归因会导致外交事件,并使防御资源投入错误方向。负责任的归因需要严格的证据标准、承认不确定性,并在出现新证据时更新结论。

知识检验

为什么基础设施复用有助于威胁行为体归因?

总结

威胁归因会结合恶意软件代码相似性、基础设施复用分析、将 TTP 映射到 ATT&CK 群组,以及钻石模型,来建立基于证据的行为体画像。高置信度归因需要多个相互独立的证据来源,同时要意识到假旗行动的存在,并合理校准置信度。

常见问题解答

「威胁归因与活动追踪」课时是免费的吗?

是的 — 「威胁归因与活动追踪」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「威胁归因与活动追踪」这节课中我会学到什么?

利用恶意软件代码重叠、基础设施复用和 TTP,将活动归因于已知威胁行为者。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「威胁归因与活动追踪」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. APT 生命周期:从初始访问到数据外泄
  2. 无文件恶意软件与驻留内存技术
  3. 基于 HTTPS 的 C2 与 DNS 隧道
  4. 威胁归因与活动追踪
← 返回 Cyber Security Academy