防御削弱 (TA0112)
一句话理解
防御削弱就是攻击者想办法让保安系统失效 – 关掉摄像头、伪造通行证、删掉监控记录,让你发现不了他来过。
战术概述
防御削弱是MITRE ATT&CK框架中攻击链中段的战术,编号为TA0112。
通俗解释: 想象你开了一家银行,装了监控摄像头、门禁系统、报警器和保安巡逻。现在有一个劫匪想进来抢钱,他不会硬闯,而是会:先把监控关掉(禁用安全工具 – T1562)、把监控录像删了(清除日志痕迹 – T1070)、伪造一张员工卡混进去(伪装技术 – T1036)、偷了保安的钥匙(获取有效账户 – T1078)、在保安的咖啡里下安眠药(利用漏洞削弱防御 – T1687)。这就是防御削弱战术的精髓。
在攻击中的作用: 防御削弱不是一次性步骤,而是贯穿整个攻击生命周期。从初始访问阶段到最终数据窃取或勒索,攻击者需要持续绕过或禁用安全检测机制。如果防御削弱做不好,攻击者的每一步操作都可能触发告警被发现。这个战术的核心逻辑是:不正面硬刚安全产品,而是让它“看不见“、“管不了“或者“来不及反应”。
包含的技术类型: 包括25个技术,覆盖134个子技术,主要分为:直接禁用安全工具(T1562)、清除证据痕迹(T1070)、混淆和伪装(T1027/T1036)、隐藏工件(T1564)、修改认证和信任(T1553/T1556)、操纵系统和网络配置(T1484/T1112/T1222)、利用漏洞绕过防御(T1687)、降级攻击(T1689)等。
战术在攻击链中的位置
攻击链全景图
graph LR
A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
B --> C["初始访问<br/>TA0001"]
C --> D["执行<br/>TA0002"]
D --> E["持久化<br/>TA0003"]
E --> F["权限提升<br/>TA0004"]
F --> G["隐蔽<br/>TA0005"]
G --> H["防御削弱<br/>TA0112"]
H --> I["凭证访问<br/>TA0006"]
I --> J["发现<br/>TA0007"]
J --> K["横向移动<br/>TA0008"]
K --> L["收集<br/>TA0009"]
L --> M["命令与控制<br/>TA0011"]
M --> N["数据窃取<br/>TA0010"]
N --> O["影响<br/>TA0040"]
style H fill:#ff6b6b,stroke:#333,stroke-width:3px,color:#fff
当前战术的角色
防御削弱在攻击链中扮演“扫清障碍“的角色。攻击者完成隐蔽和权限提升后,必须先削弱目标的安全防御才能安全地进行后续操作(凭证访问、发现、横向移动)。没有有效的防御削弱,后续所有攻击行为都面临被检测和阻断的风险。
前置战术
- 隐蔽 (TA0005):攻击者需要先隐藏自己的活动,然后才能去削弱目标的防御系统
- 权限提升 (TA0004):削弱防御通常需要管理员或更高权限,所以通常先提权
后续战术
- 凭证访问 (TA0006):防御削弱后,攻击者可以安全地窃取凭证
- 发现 (TA0007):安全工具被削弱后,攻击者可以自由在内网中探索
- 横向移动 (TA0008):防御系统失效后,攻击者可以不受阻碍地横向扩散
技术索引表
| 技术ID | 中文名称 | 难度 | 子技术数 | 一句话理解 | 文档状态 |
|---|---|---|---|---|---|
| T1562 | 削弱防御 | ⭐⭐ | 11 | 直接关掉保安系统 | ✅ 已完成 |
| T1070 | 清除痕迹 | ⭐⭐ | 10 | 删掉监控录像和进出记录 | ✅ 已完成 |
| T1027 | 文件信息混淆 | ⭐⭐ | 13 | 把违禁品藏在普通包裹里 | ✅ 已完成 |
| T1036 | 伪装技术 | ⭐ | 8 | 穿上保安制服混进去 | ✅ 已完成 |
| T1564 | 隐藏工件 | ⭐⭐ | 10 | 把东西藏在看不见的地方 | ✅ 已完成 |
| T1553 | 颠覆信任控制 | ⭐⭐⭐ | 5 | 伪造一张假通行证 | ✅ 已完成 |
| T1556 | 修改认证流程 | ⭐⭐⭐ | 6 | 偷偷改了门锁的钥匙 | ✅ 已完成 |
| T1484 | 域/租户策略修改 | ⭐⭐⭐ | 2 | 改了整个公司的安保规则 | ✅ 已完成 |
| T1222 | 文件权限修改 | ⭐ | 2 | 改了文件柜的锁 | ✅ 已完成 |
| T1497 | 虚拟化/沙箱逃逸 | ⭐⭐ | 3 | 检测到被关在实验室就不干活 | ✅ 已完成 |
| T1014 | Rootkit | ⭐⭐⭐ | 0 | 穿上隐身衣在系统里活动 | ✅ 已完成 |
| T1059 | 命令和脚本解释器 | ⭐ | 9 | 用系统自带的工具干坏事 | ✅ 已完成 |
| T1055 | 进程注入 | ⭐⭐⭐ | 12 | 附身到合法程序里活动 | ✅ 已完成 |
| T1218 | 系统二进制代理执行 | ⭐⭐ | 15 | 让合法系统工具替我干活 | ✅ 已完成 |
| T1202 | 间接命令执行 | ⭐⭐ | 0 | 借别人的手发号施令 | ✅ 已完成 |
| T1112 | 修改注册表 | ⭐ | 0 | 改了系统的配置开关 | ✅ 已完成 |
| T1098 | 账户操纵 | ⭐⭐ | 6 | 偷偷给自己开了后门账户 | ✅ 已完成 |
| T1078 | 有效账户 | ⭐⭐ | 4 | 用偷来的钥匙光明正大进门 | ✅ 已完成 |
| T1056 | 输入捕获 | ⭐⭐ | 5 | 在键盘上装了记录器 | ✅ 已完成 |
| T1480 | 执行护栏 | ⭐⭐ | 2 | 只在特定环境才露出真面目 | ✅ 已完成 |
| T1542 | 引导前启动 | ⭐⭐⭐ | 5 | 在系统启动前就动手脚 | ✅ 已完成 |
| T1548 | 滥用提升控制机制 | ⭐⭐ | 6 | 绕过权限检查直接提权 | ✅ 已完成 |
| T1689 | 降级攻击 | ⭐⭐ | 0 | 强迫系统用更弱的安全协议 | ✅ 已完成 |
| T1687 | 利用漏洞削弱防御 | ⭐⭐⭐ | 0 | 找到保安系统的漏洞并利用它 | ✅ 已完成 |
子技术索引
| 子技术ID | 名称 | 难度 | 一句话理解 | 文档状态 |
|---|---|---|---|---|
| T1027.001 | 二进制植入 | ⭐⭐⭐ | 将恶意代码隐藏在图片或合法文件中 | ✅ 已完成 |
| T1027.002 | 软件打包 | ⭐⭐⭐ | 用UPX等方法压缩/加密恶意程序 | ✅ 已完成 |
| T1027.003 | 自定义编码/加密 | ⭐⭐⭐ | 用Base64、XOR等方法编码恶意载荷 | ✅ 已完成 |
| T1027.004 | 编译后的HTML文件 | ⭐⭐⭐ | 利用CHM文件执行恶意脚本 | ✅ 已完成 |
| T1027.005 | 指示器移除 | ⭐⭐⭐ | 删除文件中的IoC特征(硬编码IP等) | ✅ 已完成 |
| T1027.006 | HTML Smuggling | ⭐⭐⭐ | 在HTML中编码隐藏恶意文件 | ✅ 已完成 |
| T1027.007 | 动态API解析 | ⭐⭐⭐ | 运行时才解析API,不让导入表暴露 | ✅ 已完成 |
| T1027.008 | 清空PE头部 | ⭐⭐⭐ | 清除可执行文件的PE头使分析工具解析错误 | ✅ 已完成 |
| T1027.009 | 嵌入的Payload | ⭐⭐⭐ | 将载荷嵌入可执行文件的其他部分 | ✅ 已完成 |
| T1027.010 | 命令混淆 | ⭐⭐⭐ | 使用混淆的命令行逃避日志检测 | ✅ 已完成 |
| T1027.011 | 文件扩展名伪装 | ⭐⭐⭐ | 修改文件扩展名绕过白名单 | ✅ 已完成 |
| T1027.012 | LNK文件混淆 | ⭐⭐⭐ | 使用特殊字符和技巧混淆快捷方式文件 | ✅ 已完成 |
| T1027.013 | 加密/编码文件 | ⭐⭐⭐ | 使用加密算法保护存储的文件内容 | ✅ 已完成 |
| T1036.001 | 进程名伪装 | ⭐⭐ | 把恶意程序改名为系统进程名字 | ✅ 已完成 |
| T1036.002 | 路径伪装 | ⭐⭐ | 把恶意程序放在系统目录里 | ✅ 已完成 |
| T1036.003 | DLL伪装 | ⭐⭐ | 把恶意DLL命名为系统DLL的名字 | ✅ 已完成 |
| T1036.004 | 任务伪装 | ⭐⭐ | 把恶意计划任务命名为系统任务名 | ✅ 已完成 |
| T1036.005 | 服务伪装 | ⭐⭐ | 把恶意服务命名为系统服务名 | ✅ 已完成 |
| T1036.006 | 双扩展名 | ⭐⭐ | document.pdf.exe用户看到的是pdf文件 | ✅ 已完成 |
| T1036.007 | 右键菜单伪装 | ⭐⭐ | 把恶意程序伪装成右键菜单项 | ✅ 已完成 |
| T1036.008 | 进程伪装 | ⭐⭐ | 使用CreateProcess修改进程名称 | ✅ 已完成 |
| T1055.001 | DLL注入 | ⭐⭐⭐ | 把恶意DLL加载到目标进程 | ✅ 已完成 |
| T1055.002 | 可移植可执行文件注入 | ⭐⭐⭐ | 把完整的PE文件写入目标进程 | ✅ 已完成 |
| T1055.003 | 线程执行劫持 | ⭐⭐⭐ | 暂停合法线程,替换为恶意代码再恢复执行 | ✅ 已完成 |
| T1055.004 | 异步过程调用 | ⭐⭐⭐ | 利用APC在目标线程中执行恶意代码 | ✅ 已完成 |
| T1055.005 | 线程本地存储 | ⭐⭐⭐ | 利用TLS回调在DLL加载时执行代码 | ✅ 已完成 |
| T1055.008 | Ptrace系统调用注入 | ⭐⭐⭐ | Linux/macOS上的ptrace注入 | ✅ 已完成 |
| T1055.009 | 进程空心化 | ⭐⭐⭐ | 创建合法进程后替换其内存为恶意代码 | ✅ 已完成 |
| T1055.011 | 额外窗口内存注入 | ⭐⭐⭐ | 利用Explorer的窗口内存存储恶意代码 | ✅ 已完成 |
| T1055.012 | 进程伪装 | ⭐⭐⭐ | 创建合法进程后修改参数伪装 | ✅ 已完成 |
| T1056.001 | 键盘记录 | ⭐⭐ | 记录用户按下了哪些键 | ✅ 已完成 |
| T1056.002 | GUI输入捕获 | ⭐⭐ | 创建虚假的登录界面骗取密码 | ✅ 已完成 |
| T1056.003 | Web门户捕获 | ⭐⭐ | 在Web登录界面拦截密码输入 | ✅ 已完成 |
| T1056.004 | 凭据API钩子 | ⭐⭐ | Hook系统API读取内存中的凭据 | ✅ 已完成 |
| T1056.005 | 文本捕获 | ⭐⭐ | 记录用户在应用窗口中输入的文本 | ✅ 已完成 |
| T1059.001 | PowerShell | ⭐⭐ | 用PowerShell执行各种恶意操作 | ✅ 已完成 |
| T1059.002 | Windows命令Shell | ⭐⭐ | 使用cmd.exe执行命令 | ✅ 已完成 |
| T1059.003 | Windows命令Shell | ⭐⭐ | 使用wmic执行系统管理命令 | ✅ 已完成 |
| T1059.005 | Visual Basic for Applications | ⭐⭐ | 利用Office宏执行恶意代码 | ✅ 已完成 |
| T1059.006 | Python | ⭐⭐ | 使用Python执行恶意脚本 | ✅ 已完成 |
| T1059.007 | JavaScript | ⭐⭐ | 使用Windows Script Host执行JS | ✅ 已完成 |
| T1059.008 | 网络设备CLI | ⭐⭐ | 使用网络设备命令行 | ✅ 已完成 |
| T1059.009 | 容器编排 | ⭐⭐ | 使用kubectl等容器管理命令 | ✅ 已完成 |
| T1070.001 | 清除Windows事件日志 | ⭐⭐ | 使用wevtutil cl清除安全/系统日志 | ✅ 已完成 |
| T1070.002 | 清除Linux/Mac系统日志 | ⭐⭐ | 删除/var/log/下的日志文件 | ✅ 已完成 |
| T1070.003 | 清除命令历史 | ⭐⭐ | 删除.bash_history、PowerShell历史等 | ✅ 已完成 |
| T1070.004 | 文件删除 | ⭐⭐ | 删除攻击者上传的工具和临时文件 | ✅ 已完成 |
| T1070.005 | 删除网络共享连接 | ⭐⭐ | 清除net use的连接记录 | ✅ 已完成 |
| T1070.006 | 时间戳篡改 | ⭐⭐ | 修改文件的创建/修改时间,伪装成正常文件 | ✅ 已完成 |
| T1070.007 | 清除网络连接历史 | ⭐⭐ | 清除ARP缓存、DNS缓存等 | ✅ 已完成 |
| T1070.008 | 删除邮件账户异常记录 | ⭐⭐ | 删除邮件转发规则和安全告警邮件 | ✅ 已完成 |
| T1070.009 | 清除持久化记录 | ⭐⭐ | 删除计划任务历史和启动项备份 | ✅ 已完成 |
| T1070.010 | 清除系统痕迹 | ⭐⭐ | 清除Prefetch、USN Journal、Jump List等取证痕迹 | ✅ 已完成 |
| T1078.001 | 默认账户 | ⭐ | 使用系统默认的Guest、Administrator账户 | ✅ 已完成 |
| T1078.002 | 域账户 | ⭐ | 使用窃取的域用户凭据登录域内系统 | ✅ 已完成 |
| T1078.003 | 本地账户 | ⭐ | 使用窃取的本地管理员密码登录 | ✅ 已完成 |
| T1078.004 | 云账户 | ⭐ | 使用窃取的云服务凭据 | ✅ 已完成 |
| T1098.001 | 额外云凭证 | ⭐⭐ | 在云账户中添加额外的访问密钥 | ✅ 已完成 |
| T1098.002 | 添加SSH授权密钥 | ⭐⭐ | 在Linux系统中添加SSH公钥 | ✅ 已完成 |
| T1098.003 | 添加Office 365统一组 | ⭐⭐ | 创建或修改统一组添加成员 | ✅ 已完成 |
| T1098.004 | SSH授权密钥 | ⭐⭐ | 利用SSH服务器配置实现持久化 | ✅ 已完成 |
| T1098.005 | 设备注册 | ⭐⭐ | 在云环境中注册新设备 | ✅ 已完成 |
| T1098.006 | 容器账户添加 | ⭐⭐ | 向容器中添加账户 | ✅ 已完成 |
| T1218.001 | cmstp.exe | ⭐⭐ | 连接管理器配置工具,可执行任意命令 | ✅ 已完成 |
| T1218.002 | ODBCODBC驱动程序管理器 | ⭐⭐ | 利用ODBC驱动执行代码 | ✅ 已完成 |
| T1218.003 | IEExec远程执行 | ⭐⭐ | 使用IEExec执行.NET程序 | ✅ 已完成 |
| T1218.004 | InstallUtil | ⭐⭐ | 使用.NET安装工具执行恶意程序集 | ✅ 已完成 |
| T1218.005 | Mshta | ⭐⭐ | 执行HTA应用、VBScript、JavaScript | ✅ 已完成 |
| T1218.007 | Msiexec | ⭐⭐ | Windows安装程序,可执行DLL | ✅ 已完成 |
| T1218.008 | Odbcconf | ⭐⭐ | ODBC配置工具,可执行DLL | ✅ 已完成 |
| T1218.009 | Register-CimProvider | ⭐⭐ | CIM提供程序注册工具 | ✅ 已完成 |
| T1218.010 | Regsvr32 | ⭐⭐ | 注册COM组件,可加载远程DLL | ✅ 已完成 |
| T1218.011 | Rundll32 | ⭐⭐ | 执行DLL的导出函数 | ✅ 已完成 |
| T1218.012 | Verclsid | ⭐⭐ | COM组件兼容性评估器 | ✅ 已完成 |
| T1218.013 | Mavinject | ⭐⭐ | App-V注入工具 | ✅ 已完成 |
| T1218.014 | MMC | ⭐⭐ | Microsoft管理控制台 | ✅ 已完成 |
| T1218.015 | WSReset | ⭐⭐ | Windows Store重置工具 | ✅ 已完成 |
| T1222.001 | Windows文件/目录权限修改 | ⭐ | 使用icacls修改文件权限 | ✅ 已完成 |
| T1222.002 | Linux/Mac文件/目录权限修改 | ⭐ | 使用chmod/chown修改文件权限 | ✅ 已完成 |
| T1480.001 | 环境密钥 | ⭐⭐ | 使用特定环境特征(如域名、文件)作为执行条件 | ✅ 已完成 |
| T1480.002 | 双向授权 | ⭐⭐ | 使用双向认证确保在目标环境中执行 | ✅ 已完成 |
| T1484.001 | 组策略修改 | ⭐⭐⭐ | 修改Active Directory组策略 | ✅ 已完成 |
| T1484.002 | 信任关系修改 | ⭐⭐⭐ | 修改域信任关系 | ✅ 已完成 |
| T1497.001 | 系统时间检测 | ⭐⭐⭐ | 检测系统运行时间,沙箱通常运行时间短 | ✅ 已完成 |
| T1497.002 | 用户活动检测 | ⭐⭐⭐ | 检测是否有鼠标移动等真实用户操作 | ✅ 已完成 |
| T1497.003 | 基于时间的逃逸 | ⭐⭐⭐ | 延迟执行等待沙箱超时释放 | ✅ 已完成 |
| T1542.001 | 系统固件 | ⭐⭐⭐ | 感染主板固件(UEFI/BIOS),在操作系统之前获得控制权 | ✅ 已完成 |
| T1542.002 | 组件固件 | ⭐⭐⭐ | 感染硬盘、网卡等硬件组件的固件 | ✅ 已完成 |
| T1542.003 | Bootkit | ⭐⭐⭐ | 安装引导工具包,在引导阶段加载内核级Rootkit | ✅ 已完成 |
| T1542.004 | ROMMONkit | ⭐⭐⭐ | 感染网络设备的ROMMON(ROM监控器)固件 | ✅ 已完成 |
| T1542.005 | 磁盘区域擦除 | ⭐⭐⭐ | 通过擦除磁盘特定区域破坏引导完整性 | ✅ 已完成 |
| T1548.001 | Windows UAC绕过 | ⭐⭐ | 找到不需要弹窗确认就能以管理员身份运行的方法 | ✅ 已完成 |
| T1548.002 | 绕过sudo | ⭐⭐ | 利用sudo配置漏洞不需要密码就获得root权限 | ✅ 已完成 |
| T1548.003 | Sudo和Sudo缓存 | ⭐⭐ | 利用sudo的凭据缓存机制,在超时时间内免密执行 | ✅ 已完成 |
| T1548.004 | setuid和setgid | ⭐⭐ | 利用存在setuid漏洞的二进制文件提权 | ✅ 已完成 |
| T1548.005 | 临时提升控制 | ⭐⭐ | 利用系统提供的临时提权机制获得更高权限 | ✅ 已完成 |
| T1548.006 | 通过策略绕过提升控制 | ⭐⭐ | 利用组策略或安全策略配置漏洞绕过权限控制 | ✅ 已完成 |
| T1553.001 | 代码签名 | ⭐⭐⭐ | 给恶意程序签上有序的数字签名 | ✅ 已完成 |
| T1553.002 | 安装根证书 | ⭐⭐⭐ | 在受信任的根证书颁发机构中安装攻击者控制的证书 | ✅ 已完成 |
| T1553.003 | SIP信任提供方劫持 | ⭐⭐⭐ | 劫持Windows软件完整性策略(SIP)信任提供方 | ✅ 已完成 |
| T1553.004 | 安全启动绕过 | ⭐⭐⭐ | 篡改UEFI安全启动数据库允许加载未签名驱动 | ✅ 已完成 |
| T1553.005 | 安装根证书 | ⭐⭐⭐ | 安装额外的根证书颁发机构以通过签名验证 | ✅ 已完成 |
| T1556.001 | 域控制器认证 | ⭐⭐⭐ | 修改域控制器上的认证过程 | ✅ 已完成 |
| T1556.002 | 密码过滤器DLL | ⭐⭐⭐ | 通过密码过滤器记录用户密码 | ✅ 已完成 |
| T1556.003 | 网络安全服务DLL | ⭐⭐⭐ | 修改网络认证服务 | ✅ 已完成 |
| T1556.004 | 网络设备认证 | ⭐⭐⭐ | 修改网络设备的认证过程 | ✅ 已完成 |
| T1556.005 | 基于PAM的认证 | ⭐⭐⭐ | 修改Linux PAM模块添加后门 | ✅ 已完成 |
| T1556.006 | 多因素认证操作 | ⭐⭐⭐ | 绕过或禁用MFA验证 | ✅ 已完成 |
| T1562.001 | 禁用或修改工具 | ⭐⭐ | 直接停止/卸载安全产品(如net stop WinDefend) | ✅ 已完成 |
| T1562.002 | 禁用Windows事件日志 | ⭐⭐ | 关闭日志记录,让操作不留痕迹 | ✅ 已完成 |
| T1562.003 | 禁用或修改系统防火墙 | ⭐⭐ | 放开网络限制,允许恶意流量通过 | ✅ 已完成 |
| T1562.004 | 禁用或修改日志转发 | ⭐⭐ | 阻止日志发送到SIEM,让安全团队看不到告警 | ✅ 已完成 |
| T1562.006 | 指标阻止 | ⭐⭐ | 阻止已知威胁指标被检测系统识别 | ✅ 已完成 |
| T1562.007 | 禁用或修改代码签名策略 | ⭐⭐ | 允许未签名的恶意代码被执行 | ✅ 已完成 |
| T1562.008 | 禁用或修改云日志 | ⭐⭐ | 关闭AWS CloudTrail等云审计日志 | ✅ 已完成 |
| T1562.009 | 禁用或修改网络流量分析 | ⭐⭐ | 干扰IDS/IPS等网络检测设备 | ✅ 已完成 |
| T1562.010 | 禁用或修改启动完整性验证 | ⭐⭐ | 破坏Secure Boot等启动安全机制 | ✅ 已完成 |
| T1562.011 | 禁用或修改云实例元数据服务 | ⭐⭐ | 利用云元数据服务进行凭据窃取 | ✅ 已完成 |
| T1564.001 | 隐藏文件和目录 | ⭐⭐ | 使用attrib +h或点前缀隐藏文件 | ✅ 已完成 |
| T1564.002 | 隐藏窗口 | ⭐⭐ | 使用-WindowStyle Hidden隐藏程序窗口 | ✅ 已完成 |
| [T1564.003](./T1564/T1564.003-Alternate Data Stream-备用数据流(ADS).md) | 备用数据流(ADS) | ⭐⭐ | 将恶意数据附加到NTFS文件的备用数据流 | ✅ 已完成 |
| T1564.004 | NTFS文件属性 | ⭐⭐ | 利用压缩、加密等属性隐藏文件 | ✅ 已完成 |
| T1564.005 | 隐藏文件系统 | ⭐⭐ | 在VHD/ISO映像中存储恶意文件 | ✅ 已完成 |
| T1564.006 | 运行虚拟实例 | ⭐⭐ | 在虚拟机中运行恶意代码 | ✅ 已完成 |
| T1564.007 | VBA Stomping | ⭐⭐ | 修改Office宏的P-code隐藏恶意逻辑 | ✅ 已完成 |
| T1564.008 | 邮件隐藏规则 | ⭐⭐ | 创建邮件规则隐藏安全告警邮件 | ✅ 已完成 |
| T1564.009 | 资源分支 | ⭐⭐ | 利用macOS资源分支隐藏数据 | ✅ 已完成 |
| T1564.010 | 进程参数欺骗 | ⭐⭐ | 修改进程命令行参数伪装为合法进程 | ✅ 已完成 |
统计信息
- 技术总数:24 个
- 子技术总数:128 个
- 已完成文档:128 个
- 进行中文档:0 个
- 待编写文档:0 个
推荐阅读顺序
入门阶段(第1-2周)
适合零基础的安全爱好者,从最简单、最直观的技术开始。
前置知识: 了解基本的操作系统概念(进程、文件、网络)、会使用命令提示符或PowerShell
推荐阅读:
- T1562 削弱防御 - 防御削弱的核心概念,学习攻击者如何直接禁用安全工具
- T1070 清除痕迹 - 了解攻击后如何消除证据,这是攻击链的“收尾“步骤
- T1059 命令和脚本解释器 - 掌握攻击者如何使用系统自带工具进行攻击
- T1112 修改注册表 - 学习通过注册表修改安全配置的最简单方式
学习建议:
- 在虚拟机中动手尝试每个技术的实验步骤
- 重点理解“为什么攻击者需要这个技术“而非仅记住命令
进阶阶段(第3-4周)
适合有一定基础的学习者,开始接触更复杂的技术。
前置知识: 了解操作系统安全机制(UAC、Windows Defender)、会使用PowerShell脚本
推荐阅读:
- T1036 伪装技术 - 深入理解文件和进程的伪装方法
- T1027 文件信息混淆 - 学习绕过签名检测的各种混淆技术
- T1218 系统二进制代理执行 - 掌握LOLBins的利用技巧
- T1202 间接命令执行 - 了解绕过应用白名单的多种方法
- T1564 隐藏工件 - 学习高级文件隐藏技术(ADS、VBA Stomping等)
学习建议:
- 结合隐蔽战术(TA0005)的内容一起学习
- 在本地的AD测试环境中练习GPO和域策略操作
高级阶段(第5-6周)
适合有较好技术基础的学习者,深入理解复杂技术原理。
前置知识: 了解Active Directory、云服务基础、内核态/用户态概念
推荐阅读:
- T1553 颠覆信任控制 - 深入理解系统信任链的攻击面
- T1556 修改认证流程 - 学习劫持身份验证机制的高级技术
- T1484 域/租户策略修改 - 掌握企业级安全策略的操纵方法
- T1078 有效账户 - 理解利用合法凭据访问的高级技巧
- T1098 账户操纵 - 掌握修改账户权限和配置的技术
- T1055 进程注入 - 深入学习各种进程注入技术
- T1548 滥用提升控制机制 - 了解绕过权限提升控制的原理
- T1014 Rootkit - 了解内核级隐藏技术的原理
- T1542 引导前启动 - 掌握固件级持久化和防御绕过技术
- T1689 降级攻击 - 理解通过协议降级绕过安全策略的方法
- T1687 利用漏洞削弱防御 - 学习BYOVD等利用漏洞绕过防御的技术
学习建议:
- 建议在完整的企业模拟环境中练习
- 结合红队视角和蓝队视角双向思考
- 关注2024-2026年最新的攻击案例,了解技术演进趋势
参考资料
官方文档
学习资源
- CISA Known Exploited Vulnerabilities Catalog - CISA已知被利用漏洞目录
- LOLDrivers - 漏洞驱动数据库 - 已知存在漏洞的驱动程序列表
- GTFOBins - Unix/Linux二进制文件利用技术库
- LOLBAS - Windows系统二进制文件利用技术库
相关工具
- Sysmon - Windows系统活动监控工具
- Process Explorer - 进程管理分析工具
- Volatility - 内存取证分析框架
- Sigma Rules - 通用安全检测规则格式