Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

ATT&CK 知识库 v19

基于 MITRE ATT&CK® v19 Enterprise 矩阵的完整知识库,覆盖全部 15 个战术(Tactics)254 个技术(Techniques),包含 910+ 子技术。所有文档提供通俗理解、技术原理、真实案例、红蓝队视角、检测建议和动手实验。

⚠️ 免责声明

本知识库仅供网络安全教育、研究及防御目的使用。所有内容基于 MITRE ATT&CK® 框架的公开信息整理,旨在帮助安全从业人员了解攻击技术、提升防御能力。

禁止将本知识库中的任何技术、方法用于未经授权的非法活动。任何利用本知识库内容进行的违法行为,均由行为人自行承担全部法律责任。

作者及贡献者不对因使用本知识库内容而产生的任何直接或间接损失承担责任。使用者应遵守所在地相关法律法规,合法合规地使用本知识库。


知识库概览

攻击链全景图

下图展示了 MITRE ATT&CK 框架中全部 15 个战术在典型攻击链中的推进顺序:

graph LR
    A["01 侦察<br/>TA0043"] --> B["02 资源开发<br/>TA0042"]
    B --> C["03 初始访问<br/>TA0001"]
    C --> D["04 执行<br/>TA0002"]
    D --> E["05 持久化<br/>TA0003"]
    E --> F["06 权限提升<br/>TA0004"]
    F --> G["07 隐蔽<br/>TA0005"]
    G --> H["08 防御削弱<br/>TA0112"]
    H --> I["09 凭证访问<br/>TA0006"]
    I --> J["10 发现<br/>TA0007"]
    J --> K["11 横向移动<br/>TA0008"]
    K --> L["12 收集<br/>TA0009"]
    L --> M["13 命令与控制<br/>TA0011"]
    M --> N["14 渗漏<br/>TA0010"]
    N --> O["15 影响<br/>TA0040"]

    style A fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style B fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style C fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style D fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style E fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style F fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style G fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style H fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style I fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style J fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style K fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style L fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style M fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style N fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff
    style O fill:#ff6b6b,stroke:#333,stroke-width:2px,color:#fff

统计总览

指标数值
战术(Tactics)15
技术(Techniques)254
子技术(Sub-techniques)910+
文章总数274
完成度100%(274/274 ✅)
数据来源MITRE ATT&CK v19 Enterprise

战术详览

01 - 侦察 (TA0043)

侦察就像小偷在踩点,观察目标的环境和弱点——了解得越多,下手越容易。

侦察是网络攻击的第一步。攻击者在正式入侵目标系统之前,花大量时间收集信息——目标有哪些服务器、用了什么软件、员工是谁、网络结构什么样。

技术数:12 个 | 子技术数:34 个

技术ID名称一句话理解
T1589收集受害者身份信息收集目标员工的姓名、邮箱、密码等个人信息
T1590收集受害者网络信息摸清目标的域名、DNS、IP地址和网络拓扑
T1591收集受害者组织信息了解目标公司的组织架构、业务关系和运营节奏
T1592收集受害者主机信息了解目标电脑的硬件、软件和配置详情
T1593搜索开放网站/域名从社交媒体、搜索引擎和代码仓库中搜集目标信息
T1594搜索受害者拥有的网站直接浏览目标公司的官网和内部系统找信息
T1595主动扫描直接扫描目标系统,找开放端口和漏洞
T1596搜索开放技术数据库查询DNS、WHOIS、证书等公开技术数据库
T1597搜索闭源资料从付费情报平台和地下市场购买目标信息
T1598钓鱼获取信息用假邮件、假网站、假电话骗取目标的敏感信息
T1681搜索威胁供应商数据攻击者查看安全公司对自己的分析报告来调整策略
T1682查询公开AI服务利用ChatGPT等AI工具辅助侦察和攻击规划

详细文档


02 - 资源开发 (TA0042)

攻击者在发动攻击之前,需要准备“武器“和“阵地“——买域名、租服务器、造木马、建假身份,这就是资源开发。

资源开发是攻击者的“备战阶段“,发生在侦察之后、初始访问之前。

技术数:10 个 | 子技术数:41 个

技术ID名称一句话理解
T1583获取基础设施买域名、租服务器,搭建攻击者的“秘密基地“
T1584破坏基础设施黑进别人的服务器当跳板,借刀杀人增加溯源难度
T1585建立账户注册假账号、建假身份,为钓鱼和社工做准备
T1586破坏账户盗用别人的真账号,利用已有信任关系发起攻击
T1587开发能力自己动手造武器——写木马、挖漏洞、伪造证书
T1588获取能力从暗网买现成的武器——木马、漏洞、工具
T1608暂存能力把弹药部署到服务器上,随时准备开火
T1650获取访问权限直接花钱买别人的钥匙,跳过入侵步骤
T1659内容注入在合法网站里偷偷塞入恶意代码,暗中下手
T1683生成内容用AI造假——生成钓鱼邮件、假视频、假新闻

详细文档


03 - 初始访问 (TA0001)

初始访问就像小偷找到进入房子的第一个入口——攻击者想尽一切办法“进门“,无论是翻窗、骗钥匙,还是跟着快递员混进去。

初始访问是攻击者从“外部“进入“内部“的转折点,位于侦察和资源开发之后。

技术数:10 个 | 子技术数:11 个

技术ID名称一句话理解
T1078有效账户偷到或猜到合法账户密码,直接登录
T1091通过可移动介质复制通过感染U盘等移动设备传播恶意软件
T1133外部远程服务利用VPN、RDP等远程服务的漏洞或弱密码进入
T1189水坑攻击在你常去的网站埋伏,等你一来就自动中招
T1190利用面向公众的应用直接攻击暴露在互联网上的系统漏洞
T1195供应链妥协在软件/硬件的生产或分发环节动手脚
T1199信任关系入侵目标信得过的供应商,借道进入
T1200硬件添加物理植入恶意设备到目标网络中
T1566钓鱼用欺骗性邮件/消息诱骗用户中招
T1669Wi-Fi网络通过无线网络漏洞或欺骗接入目标内网

详细文档


04 - 执行 (TA0002)

执行就是攻击者想尽办法让恶意代码在你的电脑上“跑起来“——就像小偷撬开门锁之后,需要在屋里动手翻找东西一样。

执行是攻击链中最关键的一环——它紧跟在初始访问之后,是攻击者从“进得来“到“干得了“的转折点。

技术数:20 个 | 子技术数:46 个

技术ID名称一句话理解
T1059命令和脚本解释器利用系统自带的PowerShell、cmd、Python等执行恶意命令
T1203客户端漏洞利用执行利用浏览器/Office漏洞,打开文件即自动运行
T1204用户执行骗用户自己点击链接、打开文件来执行代码
T1053计划任务/作业利用系统的定时任务功能自动运行恶意代码
T1047Windows管理规范利用Windows内置的WMI管理工具执行命令
T1106原生API直接调用操作系统底层函数执行恶意代码
T1072软件部署工具劫持SCCM等软件分发工具批量推送恶意软件
T1127受信任开发工具代理执行利用MSBuild等合法开发工具执行恶意代码
T1129共享模块劫持DLL让正常程序加载恶意代码
T1197BITS作业利用Windows后台传输服务下载恶意文件
T1559进程间通信利用COM、DDE等机制在合法进程中执行恶意代码
T1569系统服务创建或修改系统服务来执行恶意代码
T1574劫持执行流利用DLL加载机制劫持程序执行
T1609容器管理命令利用kubectl、docker等容器管理工具执行恶意操作
T1610部署容器部署恶意容器运行挖矿、后门等恶意负载
T1648无服务器执行利用AWS Lambda等无服务器平台执行恶意代码
T1651云管理命令利用AWS CLI、Azure PowerShell等云管理工具
T1674输入注入伪造键盘鼠标输入控制受害系统
T1675ESXi管理命令利用VMware ESXi管理命令控制虚拟机
T1677毒化流水线执行破坏CI/CD构建流水线注入恶意代码

详细文档


05 - 持久化 (TA0003)

攻击者在你的系统里“安家“,确保即使你发现了部分入侵痕迹,他们依然能卷土重来。

持久化就像小偷在你家装了暗门——即使你换了锁、重装了系统,他依然能通过暗门随时进来。

技术数:25 个 | 子技术数:106 个

技术ID名称一句话理解
T1098账户操纵偷偷给自己的钥匙加上管理员权限
T1108冗余访问建立多个备用入口,确保主入口被封后仍能进入
T1197BITS作业利用Windows后台下载功能偷偷运行恶意代码
T1547启动或登录自动执行在系统启动“自动播放列表“里塞进恶意程序
T1037启动或登录初始化脚本修改开机/登录时自动运行的脚本
T1671云应用集成在云平台上安装“合法“的间谍应用
T1554篡改客户端软件二进制把正版软件换成夹带私货的版本
T1136创建账户偷偷给自己开一个管理员账号
T1543创建或修改系统进程创建伪装成系统服务的后门
T1050创建新服务创建新的系统服务来持久化运行恶意代码
T1546事件触发执行设置“陷阱“——特定事件发生时自动执行恶意代码
T1668独占控制锁住云资源,让管理员自己都删不掉
T1133外部远程服务用你的VPN/远程桌面当自己的后门
T1525植入内部镜像在系统镜像/容器镜像里预埋后门
T1556修改认证流程篡改门禁系统,让假钥匙也能开门
T1574劫持执行流让程序加载恶意DLL而不是正版的
T1112修改注册表在Windows的“配置数据库“里动手脚
T1137Office应用启动利用Word/Excel的自动化功能执行恶意代码
T1653电源设置修改电源设置,确保电脑不会“睡觉“中断活动
T1542预启动在操作系统加载之前就植入后门(固件级)
T1053计划任务/作业设置定时器,让恶意代码按时自动运行
T1505服务器软件组件在Web服务器/数据库里植入后门组件
T1176软件扩展通过恶意浏览器扩展或Office插件保持访问
T1205流量信号发送特定“暗号“网络包唤醒休眠的后门
T1078有效账户直接用偷来的合法账号登录,无需安装恶意软件

详细文档


06 - 权限提升 (TA0004)

权限提升就像从普通员工变成公司管理员——拿到门禁卡后,想办法进入总经理办公室,获取更高的系统控制权。

攻击者通过初始访问进入系统后往往只有低权限,要真正控制目标系统必须提升权限。

技术数:13 个 | 子技术数:89 个

技术ID名称一句话理解
T1548滥用提升控制机制绕过系统自带的权限“门禁“机制
T1134访问令牌操纵偷别人的“工牌“冒充高权限用户
T1098账户操纵悄悄给自己升职加薪
T1547引导或登录自启动执行让恶意程序在开机时自动以高权限运行
T1037引导或登录初始化脚本在系统启动脚本里塞入恶意命令
T1543创建或修改系统进程创建一个“合法“的系统服务来运行恶意代码
T1484域或租户策略修改修改公司的“规章制度“让自己为所欲为
T1611逃逸到主机从虚拟机/容器里“越狱“到宿主机
T1546事件触发执行设置“定时炸弹“,特定事件发生时自动执行
T1068利用漏洞提升权限利用系统漏洞直接获取最高权限
T1055进程注入把恶意代码“寄生“在合法的高权限进程里
T1053计划任务/作业利用系统的“定时闹钟“功能执行恶意代码
T1078有效账户直接用别人的账号密码登录高权限账户

详细文档


07 - 隐蔽 (TA0005)

攻击者像小偷一样隐藏自己的行踪——擦掉指纹、改监控录像、把工具伪装成普通物品,让你发现不了有人来过。

隐蔽战术贯穿整个攻击链全过程,是攻击者的“保护伞“。

技术数:25 个 | 子技术数:172 个

技术ID名称一句话理解
T1014Rootkit像系统里的“隐身衣“,让恶意软件对杀毒软件完全不可见
T1027混淆文件或信息把恶意代码伪装成普通数据
T1036伪装把恶意程序改名成系统文件的名字
T1055进程注入把恶意代码藏到合法程序里面运行
T1056输入捕获偷偷记录你敲的每个键
T1059命令和脚本解释器用系统自带的工具执行恶意命令
T1070清除痕迹删除操作日志和临时文件
T1078有效账户用偷来的账号密码登录系统
T1098账户操纵修改账户设置,让偷来的账户变成自己的
T1134访问令牌操纵偷取系统的“通行证“,冒充高级用户
T1140去混淆/解码文件或信息把加密或编码的恶意代码还原
T1195供应链攻击在软件更新中植入后门
T1202间接命令执行用系统信任的工具间接执行恶意命令
T1218系统二进制代理执行利用微软签名的合法程序运行恶意代码
T1480执行护栏设置检查条件,只在真实目标上运行恶意代码
T1497虚拟化/沙箱规避检测是否在分析环境中,如果是就假装无害
T1542操作系统启动前在操作系统加载前植入恶意代码
T1546事件触发执行设置特定事件触发恶意代码
T1548滥用提升控制机制绕过权限提升的提示
T1553颠覆信任控制伪造数字签名让系统信任恶意软件
T1556修改认证过程在登录系统中开后门
T1562削弱防御禁用杀毒软件、防火墙等安全工具
T1564隐藏痕迹隐藏文件、进程、网络连接等存在痕迹
T1574劫持执行流劫持合法程序的加载过程
T1610部署容器在容器中运行恶意活动隐藏踪迹

详细文档


08 - 防御削弱 (TA0112)

防御削弱就是攻击者想办法让保安系统失效——关掉摄像头、伪造通行证、删掉监控记录,让你发现不了他来过。

防御削弱贯穿整个攻击生命周期,核心逻辑是让安全产品“看不见“、“管不了”、“来不及反应”。

技术数:25 个 | 子技术数:134 个

技术ID名称一句话理解
T1562削弱防御直接关掉保安系统
T1070清除痕迹删掉监控录像和进出记录
T1027文件信息混淆把违禁品藏在普通包裹里
T1036伪装技术穿上保安制服混进去
T1564隐藏工件把东西藏在看不见的地方
T1553颠覆信任控制伪造一张假通行证
T1556修改认证流程偷偷改了门锁的钥匙
T1484域/租户策略修改改了整个公司的安保规则
T1222文件权限修改改了文件柜的锁
T1497虚拟化/沙箱逃逸检测到被关在实验室就不干活
T1014Rootkit穿上隐身衣在系统里活动
T1059命令和脚本解释器用系统自带的工具干坏事
T1055进程注入附身到合法程序里活动
T1218系统二进制代理执行让合法系统工具替我干活
T1202间接命令执行借别人的手发号施令
T1112修改注册表改了系统的配置开关
T1098账户操纵偷偷给自己开了后门账户
T1078有效账户用偷来的钥匙光明正大进门
T1056输入捕获在键盘上装了记录器
T1480执行护栏只在特定环境才露出真面目
T1542引导前启动在系统启动前就动手脚
T1548滥用提升控制机制绕过权限检查直接提权
T1689降级攻击强迫系统用更弱的安全协议
T1687利用漏洞削弱防御找到保安系统的漏洞并利用它

详细文档


09 - 凭证访问 (TA0006)

凭证访问就像偷钥匙——攻击者想方设法拿到你的登录密码、令牌或证书,然后冒充你进入系统。

凭证访问是横向移动和权限提升的关键前置步骤——有了凭证,整个域都可能沦陷。

技术数:19 个 | 子技术数:63 个

技术ID名称一句话理解
T1003操作系统凭证转储从系统内存和数据库中把密码哈希“倒“出来
T1040网络嗅探在网络上“偷听“传输中的密码
T1056输入捕获记录你键盘敲了什么、屏幕点了什么
T1110暴力破解一个一个试密码,总能试对
T1111多因素认证拦截连你的手机验证码也一起偷走
T1141输入提示弹个假的登录框骗你输密码
T1187强制认证逼你的电脑自动把密码发给攻击者
T1212凭证访问漏洞利用利用软件漏洞直接偷密码
T1503浏览器凭证窃取从浏览器记住的密码里提取明文
T1528窃取应用访问令牌偷走OAuth令牌,不用密码也能登录
T1539窃取Web会话Cookie偷走浏览器的“登录凭证小纸条“
T1550使用替代认证材料不用密码,拿哈希或票据直接登录
T1552不安全的凭证在配置文件、脚本里找到别人留下的密码
T1555密码存储凭证提取从密码管理器和系统保险箱里偷密码
T1556修改认证流程改掉门锁的结构,让自己的钥匙能开门
T1557中间人攻击夹在你和服务器之间偷看通信内容
T1558窃取或伪造Kerberos票据伪造域认证的“通行证“
T1606伪造Web凭证伪造SAML/OAuth令牌冒充任何用户
T1649窃取或伪造认证证书偷走数字证书的私钥

详细文档


10 - 发现 (TA0007)

发现就像小偷进家后先四处张望——看看屋里有什么值钱的东西、有没有人、门在哪里。

发现是整个攻击链条中的“侦察兵“阶段——攻击者需要搞清楚“我在哪“、“周围有什么”。

技术数:35 个 | 子技术数:24 个

技术ID名称一句话理解
T1007系统服务发现检查电脑上跑了哪些后台服务
T1010应用程序窗口发现查看当前打开了哪些窗口
T1012查询注册表翻看Windows系统的“大辞典“找配置信息
T1016系统网络配置发现查看电脑的网络设置
T1018远程系统发现扫描周围哪些电脑在线
T1033系统所有者/用户发现查看当前登录的用户是谁
T1040网络嗅探监听网络中的数据包
T1046网络服务扫描扫描其他电脑开放了哪些端口和服务
T1049系统网络连接发现查看电脑当前和哪些地址有网络连接
T1057进程发现查看电脑上正在运行哪些程序
T1069权限组发现查看有哪些用户组和成员的权限设置
T1082系统信息发现查看电脑的详细配置信息
T1083文件和目录发现浏览文件系统中的文件夹和文件
T1087账户发现枚举系统中的所有用户账户信息
T1120外围设备发现查看电脑连接了哪些外设
T1124系统时间发现查看系统当前时间和时区设置
T1135网络共享发现查看网络上共享的文件夹和资源
T1201密码策略发现查看系统的密码规则要求
T1217浏览器书签发现查看浏览器收藏夹
T1482域信任发现查看域之间的信任关系
T1497虚拟化/沙箱规避检测是否在虚拟机或分析环境里运行
T1518软件发现查看系统上安装了哪些软件
T1526云服务发现枚举云平台上运行的服务
T1538云服务仪表盘查看云平台的管理控制面板信息
T1580云基础设施发现枚举云环境中的基础设施资源
T1613容器和资源发现查看容器环境中的信息和API
T1614系统位置发现确定系统所处的物理或地理位置
T1615组策略发现查看域组策略配置信息
T1619云存储对象发现枚举云存储中的对象和文件
T1622调试器规避发现检测是否在被调试器跟踪分析
T1652设备驱动发现查看系统上安装了哪些驱动程序
T1654日志枚举浏览系统和应用日志寻找信息
T1673虚拟机发现检测当前是否运行在虚拟机中
T1680本地存储发现查看电脑连接的磁盘和存储设备

详细文档


11 - 横向移动 (TA0008)

横向移动就像小偷潜入大楼后,从一个房间摸到另一个房间。

横向移动是攻击者从“已入侵“到“达成目标“的必经之路。

技术数:11 个 | 子技术数:14 个

技术ID名称一句话理解
T1021远程服务偷到凭据后直接用RDP、SSH远程登录其他系统
T1051共享Web根目录利用Web服务器共享目录在不同系统间传递文件
T1072软件部署工具滥用SCCM等软件分发系统,一键推送到所有电脑
T1080污染共享内容在共享文件夹投放恶意文档,等同事打开就中招
T1091通过可移动介质传播用U盘在隔离网络之间搬运恶意软件
T1207恶意域控制器伪造域控制器,劫持整个域的认证流量
T1210远程服务漏洞利用利用远程服务安全漏洞,无需凭据即可入侵
T1534内部鱼叉式钓鱼用已入侵的内部账户给同事发钓鱼邮件
T1550使用替代认证材料用密码哈希、Kerberos票据代替明文密码认证
T1563远程服务会话劫持接管别人已经登录的远程连接
T1570横向工具传输把黑客工具从一台机器传到另一台

详细文档


12 - 收集 (TA0009)

攻击者把已经找到的有价值数据打包带走,就像小偷进到屋里翻到值钱的东西后,往自己口袋里装。

收集是攻击链中数据从受害者环境转移到攻击者控制的关键转折点。

技术数:17 个 | 子技术数:18 个

技术ID名称一句话理解
T1005本地系统数据直接翻受害者电脑上的文件
T1025可移动介质数据读取插在电脑上的U盘、移动硬盘里的数据
T1039网络共享数据访问公司内部共享文件夹里的文件
T1056输入捕获记录你敲的每一个键盘按键
T1074数据分段把偷来的数据先集中放到一个地方再打包
T1113屏幕捕获偷偷截下受害者电脑屏幕的内容
T1114邮件收集翻看受害者的邮箱,获取通信内容
T1115剪贴板数据读取你复制粘贴的内容(如密码、钱包地址)
T1119自动收集设置定时任务让电脑自动上缴数据
T1123音频捕获偷偷打开麦克风录制周围的声音
T1125视频捕获偷偷打开摄像头录制视频
T1185浏览器会话劫持偷走浏览器中的登录态,冒充你访问网站
T1213信息库数据从公司的Wiki、SharePoint、Git仓库中偷文档
T1530云存储数据从云盘(OneDrive、S3)里偷文件
T1557中间人攻击在中间拦截你和服务器的通信
T1560压缩收集的数据把偷来的数据打包压缩,方便传输
T1602网络共享驱动数据从网络设备和文件服务器中收集配置和数据

详细文档


13 - 命令与控制 (TA0011)

命令与控制就像攻击者手里的遥控器——通过它远程指挥被黑掉的电脑干活。

C2通道的质量直接决定了攻击者能在目标网络中“存活“多久。

技术数:19 个 | 子技术数:33 个

技术ID名称一句话理解
T1071应用层协议把C2指令藏在HTTP、DNS等正常网络流量中
T1092通过可移动介质通信用U盘在隔离网络间传递指令
T1659内容注入篡改正常网页内容来藏C2指令
T1132数据编码把C2数据改头换面(如Base64)
T1001数据混淆给C2数据穿上迷彩服
T1568动态解析让C2地址像变色龙一样随时变化
T1573加密通道给C2通信加把锁
T1008备用通道主C2通道断了就自动切备用
T1665隐藏基础设施把C2服务器藏在CDN、云服务后面
T1105工具导入通过C2通道传送更多攻击工具
T1104多阶段通道分阶段建立C2连接
T1095非应用层协议用ICMP等底层协议传C2数据
T1571非标准端口在没人注意的端口上跑C2流量
T1572协议隧道把C2数据打包成另一种协议
T1090代理通过中间服务器转发C2流量
T1219远程访问工具用TeamViewer等合法工具远程控制
T1205流量信令用特殊的敲门暗号激活C2通道
T1102Web服务用GitHub、Twitter等公共网站传C2指令

详细文档


14 - 渗漏 (TA0010)

数据渗漏就是攻击者把偷到的数据偷偷运出去,就像小偷在屋里翻到值钱的东西后,要想办法运出小区大门。

渗漏是攻击者的最终目标之一——把有价值的数据拿到手。

技术数:9 个 | 子技术数:9 个

技术ID名称一句话理解
T1567通过Web服务渗漏用网盘、GitHub、Pastebin等正规网站传数据
T1052通过物理介质渗漏用U盘、硬盘把数据带出网络
T1029定时传输设定半夜自动上传,趁没人值班时传数据
T1537传输数据到云账户把受害者的云数据直接转到攻击者云账户
T1011通过其他网络介质渗漏用蓝牙、Wi-Fi、4G等传数据
T1041通过C2通道渗漏直接使用命令控制通道带数据出去
T1048通过替代协议渗漏用DNS、邮件、ICMP等非预期协议传输数据
T1030数据大小限制把大文件切成小份分批传
T1020自动化渗漏写脚本自动把偷到的数据往外传

详细文档


15 - 影响 (TA0040)

影响就是攻击者最后一步——毁你的数据、瘫你的系统、勒索你的钱财,让你没法正常干活。

影响是攻击链的终点,攻击者通过勒索加密、数据销毁或服务中断实现最终目的。

技术数:11 个 | 子技术数:12 个

技术ID名称一句话理解
T1531账户访问移除删你的账号改你的密码,让你登不进系统
T1485数据销毁把数据彻底抹掉,神仙也恢复不了
T1486数据加密勒索锁死你的文件要赎金——勒索软件核心
T1565数据篡改偷偷改你的数据,让你信以为真
T1491网页篡改黑掉你的网站,贴上一堆骂你的话
T1499端点拒绝服务让某台服务器累趴下
T1498网络拒绝服务用海量流量堵死你的网络
T1490阻止系统恢复删掉你的备份,让你被勒索后没法恢复
T1654资源劫持用你的电脑挖矿赚钱
T1529系统关机重启强行关掉你的服务器
T1489停止服务关掉你的数据库或安全软件

详细文档


完整统计

序号战术名称TA ID技术数子技术数包含文件数
01侦察TA0043123413
02资源开发TA0042104111
03初始访问TA0001101111
04执行TA0002204621
05持久化TA00032510626
06权限提升TA0004138914
07隐蔽TA00052517226
08防御削弱TA01122513426
09凭证访问TA0006196320
10发现TA0007352436
11横向移动TA0008111412
12收集TA0009171818
13命令与控制TA0011193320
14渗漏TA00109910
15影响TA0040111212

总计:15 个战术,254 个技术,900+ 个子技术,274 篇文档


学习路径

基础篇(适合入门)

  1. 侦察资源开发初始访问执行:理解攻击者如何“踩点、准备、进门、动手“
  2. 影响:最直观易懂——勒索软件、DDoS都是新闻常见概念

进阶篇(需要一定基础)

  1. 持久化权限提升:理解攻击者如何在系统里“安家“和“升官“
  2. 发现横向移动:理解攻击者如何“摸清环境、跳来跳去“

高级篇(需要深入技术理解)

  1. 隐蔽防御削弱:理解攻击者如何“隐身、关掉保安“
  2. 凭证访问收集:理解攻击者如何“偷钥匙、拿数据“
  3. 命令与控制渗漏:理解攻击者如何“遥控、运脏“

文章结构规范

每篇技术文章按以下结构组织:

章节内容
一句话通俗理解一个生活化类比,秒懂技术本质
难度等级⭐~⭐⭐⭐
技术描述通俗解释 + 技术原理 + 用途影响
子技术列表全部子技术的中文说明
攻击流程典型攻击步骤 + Mermaid流程图
真实案例2-4个历史攻击事件(包含APT组织、手法、影响、参考链接)
红队视角实战技巧 + 常用工具 + 注意事项
蓝队视角检测要点 + 监控建议
检测建议网络层/主机层/应用层检测 + Sigma规则示例
缓解措施优先级分级(关键/重要/建议)+ MITRE缓解映射
动手实验实验环境准备 + 分级实验步骤
术语解释关键术语中英文对照 + 通俗解释
参考资料官方文档 + 安全报告 + 工具链接

数据来源


版本: v19 | 更新: 2026-06 | 文档数: 274 | 完成度: 100%