💡 先搞懂問題
資安團隊每天面對的是一大堆彼此分開的告警:這台主機登入失敗了幾百次、那台裝了一個新服務、另一台對某個陌生網域連線。每一條單獨看都只是「發生了某個動作」,既看不出這些動作是不是同一場攻擊,也看不出攻擊者到底想達成什麼、接下來可能做什麼。更麻煩的是,不同廠商、不同團隊各用各的說法,情資也難以互相比對。
大家需要的其實是一張共同的地圖:把觀察到的行為,對應到攻擊者「在哪個階段、想做什麼」,這樣才知道自己看到的是入侵的第幾步、防禦上還缺哪一塊。MITRE ATT&CK 就是這張地圖,它以真實攻擊事件為基礎,用攻擊者的角度把手法整理成知識庫。
用一個比喻來想:警方怎麼拆解一樁竊案
警方分析一樁入室竊案時,不會只記「窗戶破了」「保險箱開了」這些零碎事實,而會把整件事拆成幾個階段:先在外面踩點觀察、想辦法進到屋內、在屋裡翻找值錢的東西在哪、撬開保險箱、最後把贓物搬走。每個階段再另外記錄小偷用了什麼工具、什麼手法。這樣不同案子之間才能比對,也能看出某個慣竊的固定套路。
回到資安,ATT&CK 用的正是同一種思路。
戰術(Tactic)就是「在哪個階段、想達成什麼目的」,例如初始存取、執行、持久化、憑證存取、橫向移動、外洩;技術(Technique)是「用什麼做法」達成這個目的,例如用魚叉式釣魚進入、用 PowerShell 執行;再往下的程序(Procedure)則是「某個攻擊團體實際怎麼操作」的具體實作。戰術是「為什麼」,技術是「怎麼做」,程序是「這一次到底怎麼做的」,三者合稱 TTP(Tactics, Techniques, and Procedures)。
🎮 互動實驗室
四個互動練習:先用矩陣做行為歸類,再逐步看一場入侵怎麼走過各個戰術,接著比較 Kill Chain 與 ATT&CK 的對應,最後動手選控制看攻擊在哪裡被中斷。所有情境與行為描述都是為教學設計的示意,畫面上的操作不會連到任何真實系統。
1戰術歸類:這個行為屬於哪個戰術?
下方是防守方在系統裡觀察到的一個現象。想一想它的目的是什麼,然後在戰術矩陣中點一格。點下去會立刻告訴你對錯與判斷線索。這是考試最常見的題型。
2一場入侵的時間軸
按 ▶ 下一步 逐步播放一起虛構的入侵事件。每走一步,上方矩陣會亮起這一步對應的戰術,下方卡片顯示防守方在這一步可能看到的跡證,以及可以在哪裡偵測或阻擋。
3Kill Chain 對 ATT&CK 對照
點左邊 Cyber Kill Chain 的任一階段,右邊矩陣就會高亮它大致對應到的 ATT&CK 戰術群,說明兩者的關係與用途差異。
4在哪一步斷掉最划算
同一條攻擊鏈,換個角度想:如果我在某一環放一道控制,攻擊會停在哪裡、後面哪些步驟就不會發生?點選要部署的控制(可複選),下方會依最早生效的那一道把攻擊截斷。
📘 原理補完
戰術、技術、程序:TTP 的三層關係
把比喻接回正確的技術細節。ATT&CK 的內容是分層的:最上層是戰術,回答「攻擊者想達成什麼」,企業版在考試與多數教材中是 14 個戰術(2026 年的 v19 起官方為 15 個);每個戰術底下掛著許多技術與子技術,回答「用什麼做法達成」,每個技術有一個像 T1566 這樣的編號;再往下的程序則是某個真實攻擊團體或惡意程式「實際怎麼執行這個技術」的紀錄。越往上越抽象、越穩定,越往下越具體、越常變。
ATT&CK 的用途主要有三個:把自己的偵測規則對應到矩陣,找出偵測缺口(哪些戰術完全沒有偵測能力);作為紫隊演練的共同劇本,紅隊照某個技術演練、藍隊確認能不能偵測到;以及作為威脅情資描述攻擊者慣用手法(TTP)的統一詞彙。
和 Cyber Kill Chain 的差別
洛克希德馬丁的 Cyber Kill Chain 也是描述攻擊階段的模型,但它是一條線性、由外而內的七階段流程:偵察 → 武裝 → 投遞 → 漏洞利用 → 安裝 → 命令與控制 → 目標行動。它的優點是好懂、適合向管理層說明「攻擊分幾大段、可以在各段設防」,但每一段內容很粗,也預設攻擊照順序走。
ATT&CK 則是一個矩陣:戰術不強制照順序,攻擊者可以在戰術間來回,而且每個戰術底下細分成大量技術與子技術,細緻得多。實務上常把 Kill Chain 的「目標行動」這一大段,展開成 ATT&CK 裡的探索、憑證存取、橫向移動、蒐集、外洩、衝擊等好幾個戰術。簡單說:Kill Chain 給你一張粗略的大方向,ATT&CK 給你一張可以逐格盤點的細部地圖。
另一組容易搞混:ATT&CK 對 D3FEND
ATT&CK 描述的是攻擊手法;MITRE 另有一套 D3FEND,描述與之對應的防禦對策。可以把它們想成一體兩面:ATT&CK 說「攻擊者會這樣傾印憑證」,D3FEND 就對應「用哪些防禦技術去偵測或阻擋」。兩者搭配,才能從「知道對手怎麼打」進到「知道自己該怎麼防」。
歸類最常錯的幾組(考試重點)
歸類題的關鍵永遠是看目的,不看工具或名稱。以下三組是最常被混淆的:
憑證傾印是「憑證存取」,不是提權也不是外洩。從 LSASS 記憶體撈出 NTLM 雜湊或 Kerberos 票證、密碼噴灑、對 LLMNR/NBT-NS 下毒再做 SMB Relay,這些的共同目的都是「取得帳號密碼」,屬於憑證存取。拿到帳密之後,用 Pass-the-Hash、遠端桌面、PsExec、WMI 跳到另一台主機才是橫向移動。
權限提升是「同一台主機上從低權變高權」,橫向移動是「換到另一台主機」。UAC 繞過(Abuse Elevation Control Mechanism)是在同一台主機上把一般權限拉到系統管理員,屬於權限提升(v18 以前的 ATT&CK 同時把它列在防禦規避,v19 起只列在權限提升),常被誤當成橫向移動。至於在同一台主機上列舉檔案、帳號與群組是「探索」,把資料壓縮打包集中是「蒐集」,真正把資料送出組織才是「外洩」;若題目同時描述好幾個動作,要看它問的是哪一段。
排程工作、開機自動啟動的服務、登錄檔 Run 鍵這類「重開機後仍能繼續執行」的手法,共同目的是保住立足點,屬於持久化。透過可卸除式磁碟或 DNS 隧道與攻擊者通訊則屬於命令與控制。
14 戰術與 v19 的 15 戰術:頁首切換在切什麼
MITRE 在 2026 年 4 月發布的 ATT&CK v19,把原本的「防禦規避(Defense Evasion)」拆成兩個戰術:隱匿(Stealth,TA0005,沿用舊編號)與破壞防禦(Defense Impairment,TA0112),放在權限提升與憑證存取之間,企業版因此從 14 個變成 15 個。拆分的理由是兩者的防守意義不同:隱匿是「防禦工具都還正常,只是攻擊者偽裝得像正常活動,所以沒看到」;破壞防禦是「攻擊者直接讓防禦失效或不可信」。
✅ 自我檢測
以下是原創情境題,點選答案後會立即顯示對錯與解析。
🎯 重點整理
- ATT&CK 是攻擊者角度的知識庫:把真實攻擊手法整理成共同語言,用於偵測缺口分析、紫隊演練與情資描述。
- TTP 三層:戰術是「為什麼(目的)」、技術是「怎麼做(有 T 編號)」、程序是「這次實際怎麼做」;越上越穩定、越下越易變。
- 戰術順序(14 戰術考試版):偵察 → 資源開發 → 初始存取 → 執行 → 持久化 → 權限提升 → 防禦規避 → 憑證存取 → 探索 → 橫向移動 → 蒐集 → 命令與控制 → 外洩 → 衝擊。v19 把防禦規避拆成隱匿與破壞防禦,其餘不變。
- 歸類看目的不看工具:偷帳密(LSASS 傾印、密碼噴灑)=憑證存取;跳到另一台主機(PsExec、Pass-the-Hash)=橫向移動;排程/服務開機自啟=持久化。
- 權限提升 vs 橫向移動:同一台把權限拉高是權限提升(UAC 繞過屬此類);換到另一台主機才是橫向移動。
- ATT&CK vs Kill Chain:Kill Chain 是線性七階段、粗略;ATT&CK 是矩陣、不強制排序、更細;ATT&CK 描述攻擊、D3FEND 描述對應防禦。
- 越早斷越划算:在攻擊鏈越前面截斷,後面的戰術就都不會發生;縱深防禦是在多個戰術各放一道控制。