逆向工程实战手册 附录 D

附录 D MITRE ATT&CK 全书映射

把 104 章按 MITRE ATT&CK 战术框架重新索引:每个战术下列出对应章节。读这一页 = 知道"打某种攻击阶段该读哪些章",也是红队演练/蓝队检测设计的选读地图。 战术定义参考 ATT&CK v14+(TA0043-TA0040)。


全书战术总览(一页图)

侦察(TA0043) → 资源开发(TA0042) → 初始访问(TA0001) → 执行(TA0002)
→ 持久化(TA0003) → 提权(TA0004) → 防御规避(TA0005) → 凭证访问(TA0006)
→ 发现(TA0007) → 横向移动(TA0008) → 收集(TA0009) → 命令与控制(TA0011)
→ 数据渗出(TA0010) → 影响(TA0040)

蓝队视角(反过来读): 每个战术都有对应的检测章节(50/82/83 章)

TA0043 侦察(Reconnaissance)

收集目标信息以规划攻击

技术 对应章节
主动扫描 57(Web 侦察)/ 85(端口发现)
搜索开放网站/域 57(资产测绘/子域/泄露狩猎)
钓鱼信息收集 89(社工侦察)/ 73(员工画像)
云/虚拟化侦查 87(云资产)

核心章节:57、84、85、87、89

TA0042 资源开发(Resource Development)

建立攻击基础设施

技术 对应章节
获取基础设施 86(C2 基础设施/重定向器/域前置)
开发能力 18(exploit 开发)/ 39(漏洞挖掘)/ 44(注入技术)
获取凭据/账号 59(密码破解)
建立 C2 服务器 86 / 91(MSF)

核心章节:18、39、44、59、86、91

TA0001 初始访问(Initial Access)

获得初始立足点

技术 对应章节
面向公网应用利用 58(Web 漏洞)/ 65(GraphQL)/ 66(WebSocket)/ 67(走私)/ 98(SSTI)
钓鱼附件/链接 89(钓鱼工程)/ 104(恶意文档)/ 73(邮件)
有效账号(默认/弱口令) 59(认证攻击)
利用远程服务 85(数据库)/ 84(无线近源)
供应链 77(投毒案例)/ 33(供应链逆向)
物理访问 84(BadUSB/RFID)/ 30(硬件)

核心章节:58、59、65、66、67、73、77、84、85、89、98、104

TA0002 执行(Execution)

在目标上运行代码

技术 对应章节
命令/脚本解释器 42(恶意行为)/ 76(窃密器)
利用漏洞执行 18(Pwn)/ 79(内核)/ 103(解析链)
用户执行(文档/宏) 104(恶意文档)/ 89(附件)
计划任务/服务 42(持久化机制)
进程注入 44(注入全谱)
无文件执行 41(EDR 对抗)

核心章节:18、41、42、44、76、79、89、103、104

TA0003 持久化(Persistence)

维持访问

技术 对应章节
注册表 Run/启动项 42(Windows 持久化)
计划任务/服务 42 / 60(Cron 提权交叉)
有效账号(后门用户) 61(注册表/ACL)
邮件转发规则 73(邮箱后门)
Web Shell 58(上传)
Golden/Silver Ticket 62(Kerberos)
DPAPI 后门密钥 72
云资源后门 87 / 54(K8s CronJob)
浏览器持久化(SW) 99(Service Worker 后门)

核心章节:42、54、58、61、62、72、73、87、99

TA0004 提权(Privilege Escalation)

获得更高权限

技术 对应章节
利用漏洞提权 60(Linux 内核)/ 61(Windows 内核)/ 79(内核深度)
利用配置错误 60(SUID/Cron/Capabilities)/ 61(服务/ACL)
令牌操纵 61(SeImpersonate 土豆家族)
有效账号(admin 组) 62(域渗透)
数据库提权 85(UDF/xp_cmdshell)
AD 证书提权 70(ESC 系列)
竞态条件 80

核心章节:60、61、62、70、79、80、85

TA0005 防御规避(Defense Evasion)

避开防御

技术 对应章节
反调试/反分析 8(反调试对抗)/ 40(混淆原理)
混淆/加密载荷 40 / 25(壳)
进程注入(隐藏执行) 44
直接系统调用 41(EDR 对抗)
反取证/痕迹清理 45
无效代码/加密流量 86(C2 流量对抗)
沙箱逃逸 42(沙箱对抗)/ 17(恶意分析)
WAF 绕过 96(SRC 高级)
隐写(数据隐藏) 97
签名/降级攻击 70(AD CS)

核心章节:8、17、25、40、41、42、44、45、70、86、96、97

TA0006 凭证访问(Credential Access)

窃取凭据

技术 对应章节
凭据转储(LSASS) 61(Mimikatz)/ 26(内存取证)
哈希转储(SAM) 61 / 72(DPAPI)
Kerberoasting 62
浏览器凭据解密 72(DPAPI)/ 99(浏览器存储)
密码爆破/喷洒 59
键盘记录 76(窃密器)/ 99
云凭证(元数据) 68(SSRF→云)/ 87
凭据缓存/文件 76(窃密器)
邮件凭据 73
数据库凭据 85

核心章节:26、59、61、62、68、72、73、76、85、87、99

TA0007 发现(Discovery)

了解目标环境

技术 对应章节
系统/网络发现 60-61(提权枚举)/ 62(内网枚举)
域发现 62(域渗透)
云服务发现 87 / 68(凭证枚举)
文件/目录发现 42(窃密行为)
浏览器书签/历史 99(浏览器存储取证)

核心章节:42、60、61、62、68、87、99

TA0008 横向移动(Lateral Movement)

在环境中移动

技术 对应章节
远程服务利用(SMB/WMI/WinRM) 62(横向三件套)
PtH/PtT 62 / 71(NTLM Relay)
远程复制/执行 62 / 91(MSF)
利用 AD 信任 70(证书)/ 62(委派)
数据库横向 85(链接服务器)
云横向 87(角色切换)/ 54(K8s)

核心章节:54、62、70、71、85、87、91

TA0009 收集(Collection)

收集目标数据

技术 对应章节
数据本地收集 76(窃密器)/ 104(文档)
邮箱收集 73(邮件攻击)
屏幕/键盘捕获 76
剪贴板/浏览器数据 99
数据库收集 85
云存储收集 87(S3)

核心章节:73、76、85、87、99、104

TA0011 命令与控制(Command and Control)

与受害主机通信

技术 对应章节
C2 协议(HTTP/DNS) 42(C2 分析)/ 86(C2 基础设施)
隧道/代理 62(frp/chisel)
加密流量 86(流量对抗)
数据编码/隐写 97
协议隧道(DNS/ICMP) 42 / 86
域前置 86

核心章节:42、62、86、97

TA0010 数据渗出(Exfiltration)

窃取数据

技术 对应章节
C2 通道渗出 42 / 86
邮件渗出 73
DNS/隐蔽通道 86 / 42
云存储渗出 87
自动化收集+外带 76(窃密器流水线)

核心章节:42、73、76、86、87

TA0040 影响(Impact)

破坏可用性/完整性

技术 对应章节
数据加密(勒索) 75(勒索软件)
数据销毁 75(备份破坏)/ 45(反取证)
DoS(应用/资源) 65(GraphQL DoS)/ 101(队列 DoS)
服务停止(挖矿/资源劫持) 76 / 42
数据篡改 80(竞态)/ 103(解析链)

核心章节:42、45、65、75、76、80、101、103


蓝队映射(检测视角)

战术 检测章节
全部 81(应急响应)/ 82(日志溯源)/ 83(威胁情报)
防御规避/执行 50(YARA/Sigma 规则)
凭证访问 26(内存取证)
C2 86(C2 检测)
初始访问 57-58(Web 日志特征)/ 82(EVTX)

使用建议

红队/渗透: 按当前阶段找章节(我要提权 → TA0004 → 60/61/79)
蓝队: 按 ATT&CK 战术设计检测覆盖(每个战术至少一条 Sigma,第 50 章)
学习: 按战术打包学(如"横向移动专题"= 62+70+71+85)
复盘: 用 ATT&CK 标注攻击链(第 63 章攻击链 + 本附录 = 标准复盘格式)