附录 D MITRE ATT&CK 全书映射
把 104 章按 MITRE ATT&CK 战术框架重新索引:每个战术下列出对应章节。读这一页 = 知道"打某种攻击阶段该读哪些章",也是红队演练/蓝队检测设计的选读地图。 战术定义参考 ATT&CK v14+(TA0043-TA0040)。
全书战术总览(一页图)
侦察(TA0043) → 资源开发(TA0042) → 初始访问(TA0001) → 执行(TA0002)
→ 持久化(TA0003) → 提权(TA0004) → 防御规避(TA0005) → 凭证访问(TA0006)
→ 发现(TA0007) → 横向移动(TA0008) → 收集(TA0009) → 命令与控制(TA0011)
→ 数据渗出(TA0010) → 影响(TA0040)
蓝队视角(反过来读): 每个战术都有对应的检测章节(50/82/83 章)
TA0043 侦察(Reconnaissance)
收集目标信息以规划攻击
| 技术 | 对应章节 |
|---|---|
| 主动扫描 | 57(Web 侦察)/ 85(端口发现) |
| 搜索开放网站/域 | 57(资产测绘/子域/泄露狩猎) |
| 钓鱼信息收集 | 89(社工侦察)/ 73(员工画像) |
| 云/虚拟化侦查 | 87(云资产) |
核心章节:57、84、85、87、89
TA0042 资源开发(Resource Development)
建立攻击基础设施
| 技术 | 对应章节 |
|---|---|
| 获取基础设施 | 86(C2 基础设施/重定向器/域前置) |
| 开发能力 | 18(exploit 开发)/ 39(漏洞挖掘)/ 44(注入技术) |
| 获取凭据/账号 | 59(密码破解) |
| 建立 C2 服务器 | 86 / 91(MSF) |
核心章节:18、39、44、59、86、91
TA0001 初始访问(Initial Access)
获得初始立足点
| 技术 | 对应章节 |
|---|---|
| 面向公网应用利用 | 58(Web 漏洞)/ 65(GraphQL)/ 66(WebSocket)/ 67(走私)/ 98(SSTI) |
| 钓鱼附件/链接 | 89(钓鱼工程)/ 104(恶意文档)/ 73(邮件) |
| 有效账号(默认/弱口令) | 59(认证攻击) |
| 利用远程服务 | 85(数据库)/ 84(无线近源) |
| 供应链 | 77(投毒案例)/ 33(供应链逆向) |
| 物理访问 | 84(BadUSB/RFID)/ 30(硬件) |
核心章节:58、59、65、66、67、73、77、84、85、89、98、104
TA0002 执行(Execution)
在目标上运行代码
| 技术 | 对应章节 |
|---|---|
| 命令/脚本解释器 | 42(恶意行为)/ 76(窃密器) |
| 利用漏洞执行 | 18(Pwn)/ 79(内核)/ 103(解析链) |
| 用户执行(文档/宏) | 104(恶意文档)/ 89(附件) |
| 计划任务/服务 | 42(持久化机制) |
| 进程注入 | 44(注入全谱) |
| 无文件执行 | 41(EDR 对抗) |
核心章节:18、41、42、44、76、79、89、103、104
TA0003 持久化(Persistence)
维持访问
| 技术 | 对应章节 |
|---|---|
| 注册表 Run/启动项 | 42(Windows 持久化) |
| 计划任务/服务 | 42 / 60(Cron 提权交叉) |
| 有效账号(后门用户) | 61(注册表/ACL) |
| 邮件转发规则 | 73(邮箱后门) |
| Web Shell | 58(上传) |
| Golden/Silver Ticket | 62(Kerberos) |
| DPAPI 后门密钥 | 72 |
| 云资源后门 | 87 / 54(K8s CronJob) |
| 浏览器持久化(SW) | 99(Service Worker 后门) |
核心章节:42、54、58、61、62、72、73、87、99
TA0004 提权(Privilege Escalation)
获得更高权限
| 技术 | 对应章节 |
|---|---|
| 利用漏洞提权 | 60(Linux 内核)/ 61(Windows 内核)/ 79(内核深度) |
| 利用配置错误 | 60(SUID/Cron/Capabilities)/ 61(服务/ACL) |
| 令牌操纵 | 61(SeImpersonate 土豆家族) |
| 有效账号(admin 组) | 62(域渗透) |
| 数据库提权 | 85(UDF/xp_cmdshell) |
| AD 证书提权 | 70(ESC 系列) |
| 竞态条件 | 80 |
核心章节:60、61、62、70、79、80、85
TA0005 防御规避(Defense Evasion)
避开防御
| 技术 | 对应章节 |
|---|---|
| 反调试/反分析 | 8(反调试对抗)/ 40(混淆原理) |
| 混淆/加密载荷 | 40 / 25(壳) |
| 进程注入(隐藏执行) | 44 |
| 直接系统调用 | 41(EDR 对抗) |
| 反取证/痕迹清理 | 45 |
| 无效代码/加密流量 | 86(C2 流量对抗) |
| 沙箱逃逸 | 42(沙箱对抗)/ 17(恶意分析) |
| WAF 绕过 | 96(SRC 高级) |
| 隐写(数据隐藏) | 97 |
| 签名/降级攻击 | 70(AD CS) |
核心章节:8、17、25、40、41、42、44、45、70、86、96、97
TA0006 凭证访问(Credential Access)
窃取凭据
| 技术 | 对应章节 |
|---|---|
| 凭据转储(LSASS) | 61(Mimikatz)/ 26(内存取证) |
| 哈希转储(SAM) | 61 / 72(DPAPI) |
| Kerberoasting | 62 |
| 浏览器凭据解密 | 72(DPAPI)/ 99(浏览器存储) |
| 密码爆破/喷洒 | 59 |
| 键盘记录 | 76(窃密器)/ 99 |
| 云凭证(元数据) | 68(SSRF→云)/ 87 |
| 凭据缓存/文件 | 76(窃密器) |
| 邮件凭据 | 73 |
| 数据库凭据 | 85 |
核心章节:26、59、61、62、68、72、73、76、85、87、99
TA0007 发现(Discovery)
了解目标环境
| 技术 | 对应章节 |
|---|---|
| 系统/网络发现 | 60-61(提权枚举)/ 62(内网枚举) |
| 域发现 | 62(域渗透) |
| 云服务发现 | 87 / 68(凭证枚举) |
| 文件/目录发现 | 42(窃密行为) |
| 浏览器书签/历史 | 99(浏览器存储取证) |
核心章节:42、60、61、62、68、87、99
TA0008 横向移动(Lateral Movement)
在环境中移动
| 技术 | 对应章节 |
|---|---|
| 远程服务利用(SMB/WMI/WinRM) | 62(横向三件套) |
| PtH/PtT | 62 / 71(NTLM Relay) |
| 远程复制/执行 | 62 / 91(MSF) |
| 利用 AD 信任 | 70(证书)/ 62(委派) |
| 数据库横向 | 85(链接服务器) |
| 云横向 | 87(角色切换)/ 54(K8s) |
核心章节:54、62、70、71、85、87、91
TA0009 收集(Collection)
收集目标数据
| 技术 | 对应章节 |
|---|---|
| 数据本地收集 | 76(窃密器)/ 104(文档) |
| 邮箱收集 | 73(邮件攻击) |
| 屏幕/键盘捕获 | 76 |
| 剪贴板/浏览器数据 | 99 |
| 数据库收集 | 85 |
| 云存储收集 | 87(S3) |
核心章节:73、76、85、87、99、104
TA0011 命令与控制(Command and Control)
与受害主机通信
| 技术 | 对应章节 |
|---|---|
| C2 协议(HTTP/DNS) | 42(C2 分析)/ 86(C2 基础设施) |
| 隧道/代理 | 62(frp/chisel) |
| 加密流量 | 86(流量对抗) |
| 数据编码/隐写 | 97 |
| 协议隧道(DNS/ICMP) | 42 / 86 |
| 域前置 | 86 |
核心章节:42、62、86、97
TA0010 数据渗出(Exfiltration)
窃取数据
| 技术 | 对应章节 |
|---|---|
| C2 通道渗出 | 42 / 86 |
| 邮件渗出 | 73 |
| DNS/隐蔽通道 | 86 / 42 |
| 云存储渗出 | 87 |
| 自动化收集+外带 | 76(窃密器流水线) |
核心章节:42、73、76、86、87
TA0040 影响(Impact)
破坏可用性/完整性
| 技术 | 对应章节 |
|---|---|
| 数据加密(勒索) | 75(勒索软件) |
| 数据销毁 | 75(备份破坏)/ 45(反取证) |
| DoS(应用/资源) | 65(GraphQL DoS)/ 101(队列 DoS) |
| 服务停止(挖矿/资源劫持) | 76 / 42 |
| 数据篡改 | 80(竞态)/ 103(解析链) |
核心章节:42、45、65、75、76、80、101、103
蓝队映射(检测视角)
| 战术 | 检测章节 |
|---|---|
| 全部 | 81(应急响应)/ 82(日志溯源)/ 83(威胁情报) |
| 防御规避/执行 | 50(YARA/Sigma 规则) |
| 凭证访问 | 26(内存取证) |
| C2 | 86(C2 检测) |
| 初始访问 | 57-58(Web 日志特征)/ 82(EVTX) |
使用建议
红队/渗透: 按当前阶段找章节(我要提权 → TA0004 → 60/61/79)
蓝队: 按 ATT&CK 战术设计检测覆盖(每个战术至少一条 Sigma,第 50 章)
学习: 按战术打包学(如"横向移动专题"= 62+70+71+85)
复盘: 用 ATT&CK 标注攻击链(第 63 章攻击链 + 本附录 = 标准复盘格式)