🗺️ 資安考證地圖

MITRE ATT&CK:用攻擊者的角度看懂戰術矩陣

同一批日誌與告警,只告訴你「發生了某個動作」,卻不會告訴你攻擊者走到哪一步、下一步想做什麼。ATT&CK 用一套共同語言,把數千種攻擊手法整理成攻擊者的「目的」與「做法」,讓防守方能對照自己的偵測缺口。

14 戰術(考試版)與 v19 的 15 戰術 戰術/技術/程序(TTP) 和 Cyber Kill Chain 的差別
戰術矩陣版本

💡 先搞懂問題

資安團隊每天面對的是一大堆彼此分開的告警:這台主機登入失敗了幾百次、那台裝了一個新服務、另一台對某個陌生網域連線。每一條單獨看都只是「發生了某個動作」,既看不出這些動作是不是同一場攻擊,也看不出攻擊者到底想達成什麼、接下來可能做什麼。更麻煩的是,不同廠商、不同團隊各用各的說法,情資也難以互相比對。

大家需要的其實是一張共同的地圖:把觀察到的行為,對應到攻擊者「在哪個階段、想做什麼」,這樣才知道自己看到的是入侵的第幾步、防禦上還缺哪一塊。MITRE ATT&CK 就是這張地圖,它以真實攻擊事件為基礎,用攻擊者的角度把手法整理成知識庫。

原本:一堆各自分開的告警 大量登入失敗 (4625) 安裝了新服務 (7045) 對陌生網域連線 讀取 LSASS 記憶體 大量 TCP 445 連線 ATT&CK:對應到戰術(共同語言) 憑證存取← LSASS、密碼噴灑 持久化← 新服務 命令與控制← 對外連線 橫向移動← 大量 445 同一場攻擊被拼成完整的一條路徑 有了共同語言,才能看出「這是入侵的第幾步」、 「我在哪個戰術完全沒有偵測能力」。 戰術(Tactic)=攻擊者的目的 例如「偷帳密」「跳到另一台主機」「把資料帶走」
← 左右滑動看完整圖 →
圖一:ATT&CK 把散落的告警對應到攻擊者的「目的」,同一場攻擊才拼得起來。

用一個比喻來想:警方怎麼拆解一樁竊案

警方分析一樁入室竊案時,不會只記「窗戶破了」「保險箱開了」這些零碎事實,而會把整件事拆成幾個階段:先在外面踩點觀察、想辦法進到屋內、在屋裡翻找值錢的東西在哪、撬開保險箱、最後把贓物搬走。每個階段再另外記錄小偷用了什麼工具、什麼手法。這樣不同案子之間才能比對,也能看出某個慣竊的固定套路。

回到資安,ATT&CK 用的正是同一種思路。

戰術(Tactic)就是「在哪個階段、想達成什麼目的」,例如初始存取、執行、持久化、憑證存取、橫向移動、外洩;技術(Technique)是「用什麼做法」達成這個目的,例如用魚叉式釣魚進入、用 PowerShell 執行;再往下的程序(Procedure)則是「某個攻擊團體實際怎麼操作」的具體實作。戰術是「為什麼」,技術是「怎麼做」,程序是「這一次到底怎麼做的」,三者合稱 TTP(Tactics, Techniques, and Procedures)。

比喻容易誤解的地方:竊案的階段大致是照順序發生的,但 ATT&CK 的戰術不是一條非得照順序走的流水線。它是一個矩陣,攻擊者可能在多個戰術之間來回、跳過某些戰術,或同時進行好幾項。此外,同一個技術在不同情境下可能屬於不同戰術,例如寄魚叉式釣魚郵件,從外部寄給目標是「初始存取」,入侵後用內部帳號寄給同事則是「橫向移動」。判斷歸類時,要看的是這個行為當下想達成什麼目的,而不是它用了什麼工具。

🎮 互動實驗室

四個互動練習:先用矩陣做行為歸類,再逐步看一場入侵怎麼走過各個戰術,接著比較 Kill Chain 與 ATT&CK 的對應,最後動手選控制看攻擊在哪裡被中斷。所有情境與行為描述都是為教學設計的示意,畫面上的操作不會連到任何真實系統。

目前矩陣

這裡和頁首的切換是同一個設定,四個實驗室的矩陣會一起重畫。

1戰術歸類:這個行為屬於哪個戰術?

下方是防守方在系統裡觀察到的一個現象。想一想它的目的是什麼,然後在戰術矩陣中點一格。點下去會立刻告訴你對錯與判斷線索。這是考試最常見的題型。

2一場入侵的時間軸

按 ▶ 下一步 逐步播放一起虛構的入侵事件。每走一步,上方矩陣會亮起這一步對應的戰術,下方卡片顯示防守方在這一步可能看到的跡證,以及可以在哪裡偵測或阻擋。

3Kill Chain 對 ATT&CK 對照

點左邊 Cyber Kill Chain 的任一階段,右邊矩陣就會高亮它大致對應到的 ATT&CK 戰術群,說明兩者的關係與用途差異。

4在哪一步斷掉最划算

同一條攻擊鏈,換個角度想:如果我在某一環放一道控制,攻擊會停在哪裡、後面哪些步驟就不會發生?點選要部署的控制(可複選),下方會依最早生效的那一道把攻擊截斷。

攻擊有走到在這裡被擋下因為被截斷而沒有發生

📘 原理補完

戰術、技術、程序:TTP 的三層關係

把比喻接回正確的技術細節。ATT&CK 的內容是分層的:最上層是戰術,回答「攻擊者想達成什麼」,企業版在考試與多數教材中是 14 個戰術(2026 年的 v19 起官方為 15 個);每個戰術底下掛著許多技術與子技術,回答「用什麼做法達成」,每個技術有一個像 T1566 這樣的編號;再往下的程序則是某個真實攻擊團體或惡意程式「實際怎麼執行這個技術」的紀錄。越往上越抽象、越穩定,越往下越具體、越常變。

戰術 Tactic 為什麼(目的) 技術 / 子技術 Technique 怎麼做(做法,有 T 編號) 程序 Procedure 這一次實際怎麼做(某團體的具體實作) 例: 憑證存取 憑證傾印(T1003) 用某工具讀 LSASS 撈雜湊 越上越抽象穩定 越下越具體易變
← 左右滑動看完整圖 →
圖二:ATT&CK 由上而下是戰術(目的)→ 技術(做法)→ 程序(實作)。

ATT&CK 的用途主要有三個:把自己的偵測規則對應到矩陣,找出偵測缺口(哪些戰術完全沒有偵測能力);作為紫隊演練的共同劇本,紅隊照某個技術演練、藍隊確認能不能偵測到;以及作為威脅情資描述攻擊者慣用手法(TTP)的統一詞彙。

和 Cyber Kill Chain 的差別

洛克希德馬丁的 Cyber Kill Chain 也是描述攻擊階段的模型,但它是一條線性、由外而內的七階段流程:偵察 → 武裝 → 投遞 → 漏洞利用 → 安裝 → 命令與控制 → 目標行動。它的優點是好懂、適合向管理層說明「攻擊分幾大段、可以在各段設防」,但每一段內容很粗,也預設攻擊照順序走。

ATT&CK 則是一個矩陣:戰術不強制照順序,攻擊者可以在戰術間來回,而且每個戰術底下細分成大量技術與子技術,細緻得多。實務上常把 Kill Chain 的「目標行動」這一大段,展開成 ATT&CK 裡的探索、憑證存取、橫向移動、蒐集、外洩、衝擊等好幾個戰術。簡單說:Kill Chain 給你一張粗略的大方向,ATT&CK 給你一張可以逐格盤點的細部地圖。

Cyber Kill Chain:線性七階段 偵察 武裝 投遞 漏洞利用 安裝 C2 目標行動 ATT&CK:把「目標行動」展開成多個戰術 探索 憑證存取 橫向移動 蒐集 外洩 衝擊 Kill Chain 是粗略的大方向、預設照順序;ATT&CK 是可逐格盤點的細部地圖、戰術不強制排序。 兩者互補:向高層說明用 Kill Chain,盤點偵測缺口與情資比對用 ATT&CK。
← 左右滑動看完整圖 →
圖三:Kill Chain 的「目標行動」在 ATT&CK 裡展開成多個更細的戰術。

另一組容易搞混:ATT&CK 對 D3FEND

ATT&CK 描述的是攻擊手法;MITRE 另有一套 D3FEND,描述與之對應的防禦對策。可以把它們想成一體兩面:ATT&CK 說「攻擊者會這樣傾印憑證」,D3FEND 就對應「用哪些防禦技術去偵測或阻擋」。兩者搭配,才能從「知道對手怎麼打」進到「知道自己該怎麼防」。

ATT&CK(攻擊) 憑證傾印(讀 LSASS) 橫向移動(PsExec) C2 對外連線 對應 D3FEND(防禦對策) Credential Guard / LSA 保護、監控 LSASS 存取 網段微分段、監控東西向流量 DNS 監控、封鎖已知 C2、NDR
← 左右滑動看完整圖 →
圖四:ATT&CK 的每個攻擊技術,在 D3FEND 都能找到對應的防禦技術。

歸類最常錯的幾組(考試重點)

歸類題的關鍵永遠是看目的,不看工具或名稱。以下三組是最常被混淆的:

憑證傾印是「憑證存取」,不是提權也不是外洩。從 LSASS 記憶體撈出 NTLM 雜湊或 Kerberos 票證、密碼噴灑、對 LLMNR/NBT-NS 下毒再做 SMB Relay,這些的共同目的都是「取得帳號密碼」,屬於憑證存取。拿到帳密之後,用 Pass-the-Hash、遠端桌面、PsExec、WMI 跳到另一台主機才是橫向移動。

橫向移動:換一台主機 A 主機已控制 B 主機目標 用竊得的憑證登入另一台 (PsExec、RDP、Pass-the-Hash) 權限提升:同一台,權限變高 同一台 C 主機 一般使用者 → 系統管理員 在原機器上把權限拉高 (UAC 繞過、漏洞提權)
← 左右滑動看完整圖 →
圖五:換到另一台主機是「橫向移動」;在同一台把權限拉高是「權限提升」。

權限提升是「同一台主機上從低權變高權」,橫向移動是「換到另一台主機」。UAC 繞過(Abuse Elevation Control Mechanism)是在同一台主機上把一般權限拉到系統管理員,屬於權限提升(v18 以前的 ATT&CK 同時把它列在防禦規避,v19 起只列在權限提升),常被誤當成橫向移動。至於在同一台主機上列舉檔案、帳號與群組是「探索」,把資料壓縮打包集中是「蒐集」,真正把資料送出組織才是「外洩」;若題目同時描述好幾個動作,要看它問的是哪一段。

排程工作、開機自動啟動的服務、登錄檔 Run 鍵這類「重開機後仍能繼續執行」的手法,共同目的是保住立足點,屬於持久化。透過可卸除式磁碟或 DNS 隧道與攻擊者通訊則屬於命令與控制。

14 戰術與 v19 的 15 戰術:頁首切換在切什麼

MITRE 在 2026 年 4 月發布的 ATT&CK v19,把原本的「防禦規避(Defense Evasion)」拆成兩個戰術:隱匿(Stealth,TA0005,沿用舊編號)與破壞防禦(Defense Impairment,TA0112),放在權限提升與憑證存取之間,企業版因此從 14 個變成 15 個。拆分的理由是兩者的防守意義不同:隱匿是「防禦工具都還正常,只是攻擊者偽裝得像正常活動,所以沒看到」;破壞防禦是「攻擊者直接讓防禦失效或不可信」。

防禦規避 Defense Evasion(14 戰術版) v19 拆分 隱匿 Stealth(TA0005):防禦還在,只是沒看到 偽裝成正常程序或檔名、混淆編碼、注入合法程序、 借系統內建工具代為執行(LOLBins)、刪檔改時間戳 破壞防禦 Defense Impairment(TA0112):讓防禦失效 停用或竄改防毒/EDR、關閉或清除事件紀錄、 改防火牆規則、破壞信任機制(例如簽章驗證)
← 左右滑動看完整圖 →
圖六:v19 把「防禦規避」依「躲起來」還是「把防禦弄壞」拆成兩個戰術。
考試怎麼辦:頁首的切換鈕預設是 14 戰術(考試版),因為 iPAS 題目與多數教材目前仍以 14 戰術命題,作答時看到「防禦規避」就是指這一格。切到 15 戰術(v19)後,頁面上四個實驗室的矩陣都會重畫成 15 格,戰術歸類題中原本屬於防禦規避的行為,會依「躲藏隱匿」或「停用破壞防禦」改歸到隱匿或破壞防禦,並多出兩張練習區分的卡片。其他 13 個戰術的名稱、意義與歸類方式兩個版本都一樣。你的選擇會記在這個瀏覽器裡,下次開啟會沿用。

✅ 自我檢測

以下是原創情境題,點選答案後會立即顯示對錯與解析。

🎯 重點整理