要厘清网络攻击的各个阶段,最稳妥的办法是将洛马公司的网络杀伤链(Cyber Kill Chain)与MITRE ATT&CK框架结合使用。前者把入侵过程拆解为清晰的线性步骤,用来定位攻击进展到了哪一步;后者则像一本详细的“行为词典”,揭示攻击者在每个环节具体使用了什么技术手段。安全团队通常先用杀伤链梳理攻击脉络,再用ATT&CK深挖技术细节,让分析不再流于表面。
核心速览:洛马杀伤链是涵盖从策划到破坏的七个环节,适合快速复盘。MITRE ATT&CK则收录了海量的攻击战术与技术,用于精确匹配检测规则。曾有一家中型金融机构将120条告警与ATT&CK做映射,发现其中38%集中在凭证窃取环节;而通过杀伤链回看,多数事件在到达“指挥与控制”阶段前已被阻断。两者搭配,既让汇报更清晰,也补齐了检测上的短板。
洛马杀伤链在讲什么
洛马公司的网络杀伤链最初是用来描述外部攻击者如何一步步侵入系统的。它最大的价值在于把混乱的应急事件整理成一条有逻辑的时间线,让分析师、高管和应急响应人员能使用同一套术语沟通。
这个模型包含七个关键环节
- 侦察:攻击者收集目标信息,包括人员、系统、供应商及暴露在外的服务。
- 武器化:攻击者准备恶意软件、漏洞利用代码或特洛伊木马文档。
- 传递:通过钓鱼邮件、网页篡改或U盘等渠道,将攻击载荷送达目标。
- 利用:触发系统漏洞或诱导用户执行恶意操作,这样获取执行权限。
- 安装:在系统中植入后门、工具或恶意程序,确保驻留。
- 指挥与控制:被入侵的设备开始与攻击者的基础设施做通信。
- 目标行动:实施最终目的,如窃取数据、部署勒索软件、破坏系统或横向移动。
这个模型的门槛很低,高管五分钟就能看懂,初级分析师在应急电话里也能直接套用。不过,现实中的攻击往往不按套路出牌。攻击者可能会跳过某些步骤,反复试探,利用合法账号,甚至直接从云配置错误或内部人员入手。杀伤链依然好用,但面对复杂的现代入侵,它显得有些过于整洁。
MITRE ATT&CK在讲什么
相比之下,MITRE ATT&CK要精细得多。它把攻击者的行为拆分为“战术、技术和过程”。战术指的是攻击者想达到的目的,技术是指达成目的的方法,而过程则是特定威胁团伙在实际操作中采用的具体手法。
ATT&CK涵盖的战术特别全面,包括但不限于:
- 初始访问与执行
- 持久化与权限提升
- 防御规避与凭证窃取
- 发现与横向移动
- 信息收集与数据外传
- 破坏性影响
举个具体的例子:如果攻击者的目的是凭证窃取其技术可能是操作系统凭证转储具体的过程则可能是利用工具在获取本地管理员权限后,从内存中强行提取密码哈希值。
这种颗粒度对检测工程特别友好。安全运营中心(SOC)可以明确询问:“我们的EDR能拦住PowerShell的滥用吗?”或者“SIEM系统能否对异常的Kerberos票据活动发出告警?”这些问题直接指向了可以优化的规则和日志,让检测更有针对性。
两者的核心差异
这两者的根本区别在于结构。杀伤链是顺序推进的故事线,ATT&CK则是按行为分类的技术目录。
- 适用场景:杀伤链适合解释攻击流转,ATT&CK适合映射具体行为。
- 形式呈现:一个是七个线性阶段,一个是战术与技术矩阵。
- 详细程度:杀伤链偏向宏观视角,ATT&CK提供深度的技术细节。
- 主要受众:杀伤链面向高管和应急团队,ATT&CK面向分析员和检测工程师。
- 各自短板:杀伤链容易过度简化复杂攻击,ATT&CK则可能因信息量过大让人无从下手。
很多团队在使用ATT&CK时会感到头疼,一次基础的事件复盘可能对应几十种技术标签。如果不加节制,团队会把大部分精力耗在打标签上,而不是去修复真正的控制弱点。反过来,杀伤链的问题在于太宽泛。说攻击者“已达成目标行动”,听起来很专业,但并不说明攻击者究竟是用了数据压缩、云存储同步,还是运行了破坏性脚本。
如何将两者结合使用
成熟的安全团队通常不会二选一,而是把两者搭配使用。杀伤链提供清晰的骨架,ATT&CK填充血肉细节。
以一起钓鱼攻击为例,映射过程可以是这样:
- 杀伤链的传递阶段:恶意邮件到达员工收件箱。
- ATT&CK的初始访问:利用钓鱼手段实现突破。
- 杀伤链的利用阶段:员工打开了恶意附件。
- ATT&CK的执行阶段:通过Office宏或PowerShell运行了脚本。
- 杀伤链的指挥与控制:受控终端开始连接外部IP。
- ATT&CK的指挥与控制:发现了应用层协议或加密通道的相关流量。
这种混合视角能同时回答两个关键问题:攻击到底推进到哪一步了?和,哪些行为是现有检测手段的盲区?
落地应用与选择建议
应急响应时:用杀伤链梳理时间线,用ATT&CK找出被忽略的检测盲点和预测下一步动作。威胁狩猎时:用ATT&CK确定要搜索的具体技术(如凭证转储),用杀伤链判断优先排查哪个阶段。控制测试时:验证控制措施能否拦截投递、利用或外传,ATT&CK则用来量化技术覆盖率。汇报高管时:杀伤链最合适,因为高管不需要知道注册表或进程名,他们关心的是攻击推进的进度和止损措施的有效性。组织不应在两者间做非此即彼的选择,而是根据沟通场景和检测深度的需求,灵活调配。
