[实践]“这个攻击叫什么名字?”🏷️ 将识别出的恶意行为转换为(映射到)MITRE ATT&CK ID

大家好,致力于全球标准的各位安全分析师!🌏

在过去的时间里,我们解剖、执行恶意软件,甚至绘制时间线,逐一揭示了其“犯罪事实(Behavior)”

您的分析笔记中现在应该记录着这些内容:

  • “注册到注册表Run键,重启后也能执行。”
  • “绕过UAC窗口以获取管理员权限。”
  • “通过PowerShell执行了编码脚本。”

但是,当您将这些内容分享给外国分支机构的安全团队或CTI(威胁情报)平台时,如果只说“它注册到注册表了~”,听起来会很不专业,对吧?😅

这时,全球安全领域的通用语言——MITRE ATT&CK框架就派上用场了。

今天,我们将进行一项实践,将我们发现的“原始行为信息”输入AI,并将其映射到“标准化攻击技术ID(T-Code)”。这项工作完成后,您的分析结果将成为全球通用的高级情报!📊


1. 🏳️ 为什么要进行“映射(Mapping)”?

这就像医生不会在病历上写“肚子疼”,而是使用“胃炎(K29)”这样的疾病代码。

  1. 标准化: 将“启动程序注册”和“添加注册表键”统一为T1547.001这一个ID。
  2. 攻击者追踪: 通过与特定黑客组织(例如:Lazarus, APT37)常用的T-Code组合进行比较,可以推断“攻击者是谁(Attribution)”
  3. 防御态势可视化: 可以一目了然地看到公司能够防御的技术和脆弱的技术。

2. 📝 [准备] 已识别的恶意行为列表

您需要通过之前的实践(静态/动态分析)获取的具体行为列表。

[输入数据:观察到的行为列表]

  1. 持久性(Persistence): 恶意软件在HKCUSoftwareMicrosoftWindowsCurrentVersionRun键中注册update.exe。
  2. 权限提升(Privilege Escalation): 利用fodhelper.exe在用户不知情的情况下获取管理员权限(UAC Bypass)。
  3. 防御规避(Defense Evasion): 使用cmd.exe /c del C:WindowsSystem32winevtLogs. 命令删除事件日志。
  4. 执行(Execution): 在PowerShell中使用-Enc选项执行Base64混淆的命令。

如果逐一在MITRE网站上搜索这些语句,会花费相当多的时间。让我们交给AI来处理吧!🤖


3. 🗣️ [实践] 请求AI“查找ID”

不只是简单地让AI查找ID,还需要请求它以战术(Tactic) – 技术(Technique) – 过程(Procedure)的三阶段结构进行整理。

📋 映射请求提示

[角色]

>

您是一名网络威胁情报(CTI)分析师和MITRE ATT&CK框架专家。

>

[任务]

>

分析下面列出的“已识别的恶意行为(Observed Behaviors)”,并将其映射到适当的MITRE ATT&CK v14(或最新版本)ID。

>

[要求]

>

请将结果整理成包含以下列的表格:

>

1. 观察到的行为: (输入数据摘要)

2. 战术 (Tactic): 攻击目的(例如:Persistence)

3. 技术ID (Technique ID): 包含父ID和子ID(例如:T1547.001)

4. 技术名称 (Technique Name): 官方技术名称

5. 说明: 简要说明为何映射到此ID的理由

>

[已识别的恶意行为数据]

>

1. 恶意软件在HKCU…Run注册表键中自注册,以便在重启时自动执行。

2. 利用fodhelper.exe绕过UAC(用户账户控制)并获取管理员权限。

3. 使用wevtutil或del命令删除Windows事件日志文件。

4. 在PowerShell执行时使用-EncodedCommand选项执行混淆代码。


4. 📤 [结果] AI转换的标准映射表

AI能够理解上下文并找到正确的T-Code。(基于最新版本)

🤖 AI分析结果(示例)

🗺️ MITRE ATT&CK 映射结果报告

>

根据您分析的恶意行为,映射结果如下:

>

| 观察到的行为 | 战术 (Tactic) | 技术ID | 技术名称 (Technique Name) | 说明 |

| — | — | — | — | — |

| 注册表Run键注册 | Persistence | T1547.001 | Boot or Logon Autostart Execution: Registry Run Keys | 这种技术通过修改Windows注册表运行键,使恶意软件在系统启动时自动执行。 |

| UAC绕过 (fodhelper) | Privilege Escalation | T1548.002 | Abuse Elevation Control Mechanism: Bypass User Account Control | 利用fodhelper.exe等受信任的二进制文件,在没有UAC提升提示的情况下获取管理员权限。 |

| 事件日志删除 | Defense Evasion | T1070.001 | Indicator Removal: Clear Windows Event Logs | 这种行为涉及删除安全或系统日志,以清除痕迹并规避检测。 |

| PowerShell混淆执行 | Execution | T1059.001 | Command and Scripting Interpreter: PowerShell | PowerShell被用作攻击工具,通过-Enc选项执行了隐藏的代码。 |


5. 💡 映射结果的应用 (ATT&CK Navigator)

如果将这些整理成表格的ID(T1547.001, T1548.002…)输入到名为MITRE ATT&CK Navigator的网站中,会发生什么?

[Image concept: A heat map showing colored cells on the MITRE ATT&CK matrix]

如上图所示,类似Excel表格的矩阵中会填充颜色。

有了这份可视化资料(热力图),您就可以向管理层出色地汇报:“这次攻击主要集中在‘权限提升’和‘防御规避’。” 😎


6. ⚠️ 注意事项:重复映射的困境

有时,一个行为可能属于多个战术。

  • 例如: PowerShell执行 (T1059.001)
  • 因为它执行了代码,所以是执行 (Execution) 战术,
  • 因为它使用了混淆,所以也是防御规避 (Defense Evasion) 战术。

在这种情况下,您必须明确指示AI“只选择一个主要目标(Primary Goal)”,或者要求它同时标记这两个战术。通常,在分析报告中,会根据上下文选择最重要的一个目标。


🎉 总结:现在全球通用!

恭喜!👏

您现在已经能够将“恶意行为”这一现场语言翻译成“MITRE ATT&CK”这一标准学术术语。

这项工作不仅仅是简单的分类游戏。

这意味着我们的分析结果已经转化为“结构化数据(Structured Data)”,可以被数据库化,并与其他安全设备(EDR, SIEM)联动。

现在,所有准备工作都已完成。

  • 代码分析 ✅
  • 行为分析 ✅
  • 时间线 ✅
  • 意图识别 ✅
  • 标准映射(MITRE) ✅

下一次,我们将把所有这些数据汇集在一起,以“[最终实践] 自动生成专家级恶意软件分析报告”为我们的漫长旅程画上句号。

让我们一起坚持到最后,让您的分析更加出色!加油!🚀🛡️



Comments

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注