百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

什么是ATT*CK框架和核心组件?(att 框架)

ccwgpt 2025-03-29 15:51 23 浏览 0 评论

大家好,我是AI拉呱,一个专注于人工智领域与网络安全方面的博主,现任资深算法研究员一职,热爱机器学习和深度学习算法应用,拥有丰富的AI项目经验,希望和你一起成长交流。关注AI拉呱一起学习更多AI知识。

ATT*CK的核心组件定义

1. IOC威胁情报

含义:一般为网络流量中或者操作系统上观察到的能高度表明计算机被入侵的痕迹.将这些特征收集整理为库,下次再表现如此特征就确定计算机已经被入侵了.

2. ATT*CK是什么

ATTCK是MITRE公司在2013年推出的.将已知攻击者行为转化为结构化列表,将这些已知的行为汇总成为战术和技术.ATT*CK中文名称为"对抗战术,技术和常识".

2.1 ATTck的核心组件

  1. 战术(Tactics)描述攻击者在不同阶段的目标,例如:
  2. 侦察(Reconnaissance):收集目标信息
  3. 初始访问(Initial Access):获取网络入口(如钓鱼攻击)
  4. 横向移动(Lateral Movement):在内网扩散控制权共包含14个标准战术,覆盖从前期准备到攻击后影响的完整生命周期。
  5. 技术(Techniques)实现战术的具体手段,例如:
  6. T1566(网络钓鱼):通过伪造邮件或链接诱导受害者;
  7. T1059(命令与脚本解释器):利用PowerShell等工具执行恶意代码。每种技术附带详细描述、检测方法及缓解措施。
  8. 子技术(Sub-Techniques)对技术的进一步细化,例如权限提升技术(T1068)可能涉及漏洞利用或配置滥用。
  9. 案例与数据(Procedures & References)基于真实攻击事件的技术实例(如APT组织攻击手法)及数据来源(如CVE、开源情报

2.2 ATTCK的矩阵模型组成

  1. 企业版矩阵(Enterprise Matrix)覆盖Windows、Linux、云环境等平台,包含14个战术和数百项技术,适用于企业级攻防场景。:攻击时的部分已知技术手段,例如访问初始化、执行、常驻、提权、防御规避、访问凭证、发现、横向移动、收集、数据获取、命令和控制等。
  2. 移动版矩阵(Mobile Matrix)针对iOS、Android等移动端攻击行为设计,涵盖设备越狱、恶意应用等技术。移动端的部分已知技术手段、移动框架和 Enterprise类似,只是适用的平台不同。
  3. PRE-ATT&CK专注于攻击前阶段,包括目标选择、漏洞开发、基础设施搭建等.攻击前的准备,例如优先级定义、目标选择、信息收集、发现脆弱点、攻击性利用开发平台,建立和维护基础设施、人员的开发、建立能力和分段能力等。

2.3 14项战术

  1. 侦察(Reconnaissance)

攻击者主动或被动收集目标信息(如组织架构、基础设施、员工信息),为后续攻击规划提供依据。

  1. 资源开发(Resource Development)

建立攻击所需的资源,包括基础设施(如域名、服务器)、账户(如伪造的社交媒体账号)或恶意功能(如定制化工具)。

  1. 初始访问(Initial Access)

通过漏洞利用、钓鱼邮件等手段在目标网络中建立初始立足点,例如利用鱼叉式钓鱼附件或供应链攻击。

  1. 执行(Execution)

运行恶意代码或命令,例如通过命令行、PowerShell脚本或利用软件漏洞执行攻击者控制的代码。

  1. 持久化(Persistence)

维持对系统的长期控制,例如通过注册表修改、启动项植入或后门程序,确保攻击者在系统重启后仍能保持访问。

  1. 权限提升(Privilege Escalation)

获取更高权限(如系统管理员权限),通常通过利用系统漏洞或配置错误实现。

  1. 防御绕过(Defense Evasion)

规避安全检测机制,例如禁用杀毒软件、混淆代码、利用可信进程伪装恶意行为。

  1. 凭证访问(Credential Access)

窃取账户凭证(如密码哈希、明文密码),常见技术包括凭证转储、暴力破解或钓鱼攻击。

  1. 发现(Discovery)

探测目标环境信息(如网络拓扑、系统配置),为横向移动和数据收集做准备。

  1. 横向移动(Lateral Movement)

在内部网络中扩散攻击,例如通过远程服务漏洞、Pass-the-Hash或利用共享资源。

  1. 收集(Collection)

获取目标数据(如敏感文件、数据库信息),通常结合键盘记录、屏幕截图或数据缓存技术。

  1. 命令与控制(Command and Control, C2)

建立与攻击者服务器的通信通道,用于远程控制受感染设备,例如通过DNS隧道或加密协议。

  1. 数据窃取(Exfiltration)

将窃取的数据从目标网络传输到攻击者控制的服务器,常用方法包括压缩加密、隐蔽通道传输。

  1. 影响(Impact)

破坏目标系统或数据的可用性/完整性,例如勒索软件加密文件、数据销毁或服务中断。




如何使用ATT*CK

安全评估与防御能力建设

  • 企业或组织可以依据 ATT&CK 框架来评估自身的安全防御能力。检查现有的安全控制措施是否能够有效抵御框架中列举的各种攻击技术。比如,针对 ATT&CK 中提到的网络钓鱼攻击技术,检查是否有相应的邮件过滤系统、员工培训计划等防御措施。
  • 基于评估结果,明确防御体系中的薄弱环节,有针对性地加强安全措施,如增加入侵检测系统对特定攻击技术的检测规则,或加强对员工的安全意识培训,以提高整体的安全防御水平。

事件响应

  • 在发生安全事件时,ATT&CK 框架可帮助事件响应团队快速确定攻击的类型和可能的传播路径。例如,根据受感染系统上出现的异常行为和痕迹,对照 ATT&CK 框架判断攻击者可能使用的横向移动技术,进而追踪攻击的扩散范围。
  • 指导响应团队采取有效的应对措施,如隔离受感染的系统、阻断攻击者可能利用的网络连接,同时依据框架中的信息制定针对性的调查和取证计划,以尽快遏制事件的影响并收集相关证据。

安全培训与教育

  • 用于安全培训材料的开发,向安全人员和员工传授各种攻击技术的原理和表现形式。例如,通过讲解 ATT&CK 中的权限提升技术,让员工了解攻击者可能如何利用系统漏洞获取更高权限,从而提高员工的安全防范意识。
  • 帮助安全人员更好地理解不同攻击阶段的特点和应对方法,提升其专业技能和应对实际安全威胁的能力。

威胁建模

  • 在进行威胁建模时,ATT&CK 框架提供了丰富的攻击模式和场景信息。可以根据框架中的内容,分析组织的业务流程和系统架构可能面临的各种威胁,识别关键资产和潜在的攻击路径。
  • 例如,在构建网络应用的威胁模型时,参考 ATT&CK 中关于 Web 应用攻击的技术,评估应用可能受到的 SQL 注入、跨站脚本攻击等威胁,并制定相应的缓解措施。

相关推荐

如何基于Spring Security框架实现权限管理

SpringSecurity是一个功能强大且高度可定制的身份验证和访问控制框架,用于保护基于Spring的应用程序。SpringSecurity主要是从两个方面解决安全性问题:web请求级别:使...

一个轻量级 Java 权限认证框架,Sa-Token 让鉴权变得简单、优雅!

一、框架介绍Sa-Token是一个轻量级Java权限认证框架,主要解决:登录认证、权限认证、单点登录、OAuth2.0、分布式Session会话、微服务网关鉴权等一系列权限相关问题。官网文档:...

16.3K Star!简洁高效的Java权限认证与会话管理框架——Sa-Token

简介今天给大家推荐一个轻量级的Java权限认证框架——Sa-Token。它可以为JavaWeb应用同完整的权限认证解决方案,它的目标是简化权限管理和登录认证的流程,具备高度灵活性和简单易用的特点。S...

从Shiro迁移到Sa-Token:老版JeecgBoot项目权限框架平滑升级方案

背景介绍对于许多维护老版JeecgBoot项目的开发者来说,权限框架的升级一直是个棘手问题。这篇文章分享一种实用的方案,用于将老版JeecgBoot中的ApacheShiro替换为更现代的Sa-To...

刑法框架体系,对照着框架体系学习可以事半功倍哦

有了它,妈妈再也不用担心我司考过不啦!有了它,妈妈再也不用担心我司考过不了啦!其他部门法正在陆续整理制作中哦看不清的话请戳http://mp.weixin.qq.com/s?__biz=MzA3NDE...

全新体验版Windows QQ上线,实现三端统一

7月3日,全新体验版WindowsQQ正式上线官网,面向用户开放官方下载渠道。记者从腾讯获悉,继QQ对macOS、Linux版本进行升级后,本次Windows版本的更新,标志QQ基于NT技术架构...

农村自建房造价多少?包工头教你怎么算

通常我们在找专业人士设计农村自建房设计图时,不管你是打算建独栋一层别墅还是独栋二层别墅或是独栋三层别墅,你是否也找他们打听过相应的房屋工程造价呢?下面简单介绍一下农村自建房的傻瓜式造价估算:1、砖混结...

QQ大会员品牌运营策划与设计(qq大会员有哪些个性装扮)

编辑导语:在互联网产品越来越同质化的今天,做出有差异性和符合品牌调性的设计是品牌运营过程中需要重视的问题。本文作者从QQ大会员品牌项目实践出发,分享了品牌运营设计过程中遇到的一些问题以及具体操作方案,...

支持鸿蒙平台,腾讯视频ovCompose跨平台框架发布

IT之家6月3日消息,腾讯开源今日官宣发布腾讯视频ovCompose跨平台框架,其是腾讯大前端领域Oteam中,腾讯视频团队基于ComposeMultiplatform生态推出的...

腾讯 QQ Mac 版推倒重做,全新 1.0 版本开启内测

IT之家9月1日消息,据多位IT之家小伙伴投稿,腾讯QQMac版近日迎来了全新通用版内测,版本号重新由1.0开始,目前放出的体验版为1.0.4-305。从下图可以看到,该版本在U...

全新体验版Windows QQ正式上线官网,实现三端统一

7月3日,全新体验版WindowsQQ正式上线官网,面向用户开放官方下载渠道。记者从腾讯获悉,继QQ对macOS、Linux版本进行升级后,本次Windows版本的更新,标志QQ基于NT技术架构...

QQ,到了不能不变的境地(怎么发qq邮件到别人邮箱)

相比微信一个小更新,乃至一个小动作,都能上热搜的顶级热度。隔壁的老大哥QQ,显得有些冷清。即使更新再快,功能再激情,都很难引起用户们的集体讨论。机友们细想一番,咱们的老朋友QQ,有多久没上过热搜啦?真...

基于Electron框架全面重做:全新Linux版QQ开启公测

来源:快科技不久前,腾讯QQ项目组曾发布预告,宣布QQforLinux新版本即将开启公测。现在,新的Linux版QQ已经开启公测,不过目前仅支持x86架构,arm64架构还仍在适配中。与此前极为简...

QQ全面升级?基于Electron技术的Windows内测版本预计将于明年推出

在2022年,作为经典的聊天软件的QQ在经历多次的功能调整后,正式选择基于新技术开发新版本的QQ。今日,据相关媒体报道,腾讯QQ项目组发布预告:QQforLinux将在本周迎来公测,全新的QQf...

跨平台三端重构正式统一,QQ Windows全新体验版上架官网

7月3日,全新体验版WindowsQQ正式上线官网,面向用户开放官方下载渠道。继QQ对macOS、Linux版本进行升级后,本次Windows版本的更新,标志QQ基于NT技术架构,实现了桌面端Q...

取消回复欢迎 发表评论: