Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

收集 (TA0009)

一句话理解

攻击者把已经找到的有价值数据打包带走,就像小偷进到屋里翻到值钱的东西后,往自己口袋里装。

战术概述

收集(Collection)是MITRE ATT&CK框架中攻击链中段的战术,编号为TA0009。攻击者在这一阶段做的不是“找信息“(那是发现战术的事),而是把已经确认有价值的数据收集起来,为后续的渗漏(Exfiltration)做准备。

通俗解释: 收集就像小偷已经确认了屋里哪些东西值钱(发现阶段),现在是时候把这些东西装进自己的麻袋里了。攻击者可能截屏你的桌面、录制你的声音、读取你的剪贴板、打包你的文件,或者从邮件服务器、云存储、共享文件夹中批量拉取数据。各种手段只有一个目的:把数据拿到手

在攻击中的作用: 收集是攻击者实现最终目标的必经之路——无论是窃密、勒索还是间谍活动,都需要先把目标数据收集到攻击者可控的位置。没有收集阶段,前面所有的入侵和横向移动工作都失去了意义。

包含的技术类型:

  1. 文件收集:从本地系统(T1005)、可移动介质(T1025)、网络共享(T1039/T1602)中复制敏感文件
  2. 屏幕/音视频捕获:截屏(T1113)、录像(T1125)、录音(T1123)
  3. 输入捕获:键盘记录(T1056)、剪贴板监控(T1115)
  4. 应用数据收集:邮件(T1114)、信息库(T1213)、云存储(T1530)
  5. 数据中间处理:数据分段(T1074)、压缩归档(T1560)
  6. 网络嗅探:中间人攻击(T1557)、浏览器会话劫持(T1185)

战术在攻击链中的位置

攻击链全景图

graph LR
    A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
    B --> C["初始访问<br/>TA0001"]
    C --> D["执行<br/>TA0002"]
    D --> E["持久化<br/>TA0003"]
    E --> F["权限提升<br/>TA0004"]
    F --> G["隐蔽<br/>TA0005"]
    G --> H["防御削弱<br/>TA0112"]
    H --> I["凭证访问<br/>TA0006"]
    I --> J["发现<br/>TA0007"]
    J --> K["横向移动<br/>TA0008"]
    K --> L["收集<br/>TA0009"]
    L --> M["命令与控制<br/>TA0011"]
    M --> N["数据窃取<br/>TA0010"]
    N --> O["影响<br/>TA0040"]

    style L fill:#ff6b6b,stroke:#333,stroke-width:3px,color:#fff

当前战术的角色

收集是攻击链中数据从受害者环境转移到攻击者控制的关键转折点。在此之前,攻击者做的是找到入口、获取权限、横向移动。从收集开始,攻击者真正开始拿数据了。没有收集,后面的数据渗漏(Exfiltration)和勒索(Impact)就成了无源之水。

前置战术

  • 发现(TA0007):攻击者需要先发现目标系统中的有价值数据和存储位置,才能针对性地收集
  • 横向移动(TA0008):攻击者需要先移动到存有目标数据的系统上,才能收集这些数据
  • 凭证访问(TA0006):很多数据收集需要合法凭据(如邮件、云存储、共享文件夹)

后续战术

  • 命令与控制(TA0011):收集到的数据需要通过C2通道传输出去
  • 数据窃取(TA0010):将收集打包好的数据最终从目标网络中偷运出去
  • 影响(TA0040):部分攻击者用收集到的数据进行勒索或破坏

技术索引表

技术ID中文名称难度子技术数一句话理解文档状态
T1005本地系统数据0直接翻受害者电脑上的文件,像翻抽屉找东西✅ 已完成
T1025可移动介质数据0读取插在电脑上的U盘、移动硬盘里的数据✅ 已完成
T1039网络共享数据⭐⭐0访问公司内部共享文件夹里的文件✅ 已完成
T1056输入捕获⭐⭐4记录你敲的每一个键盘按键✅ 已完成
T1074数据分段2把偷来的数据先集中放到一个地方再打包✅ 已完成
T1113屏幕捕获⭐⭐0偷偷截下受害者电脑屏幕的内容✅ 已完成
T1114邮件收集⭐⭐4翻看受害者的邮箱,获取通信内容✅ 已完成
T1115剪贴板数据0读取你复制粘贴的内容(如密码、钱包地址)✅ 已完成
T1119自动收集⭐⭐0设置定时任务让电脑自动上缴数据✅ 已完成
T1123音频捕获⭐⭐⭐0偷偷打开麦克风录制周围的声音✅ 已完成
T1125视频捕获⭐⭐⭐0偷偷打开摄像头录制视频✅ 已完成
T1185浏览器会话劫持⭐⭐⭐0偷走你浏览器中的登录态,冒充你访问网站✅ 已完成
T1213信息库数据⭐⭐4从公司的Wiki、SharePoint、Git仓库中偷文档和代码✅ 已完成
T1530云存储数据⭐⭐0从云盘(OneDrive、S3、Google Drive)里偷文件✅ 已完成
T1557中间人攻击⭐⭐⭐3在中间拦截你和服务器的通信,偷听/偷看内容✅ 已完成
T1560压缩收集的数据3把偷来的数据打包压缩,方便传输✅ 已完成
T1602网络共享驱动数据⭐⭐2从网络设备和文件服务器中收集配置和数据✅ 已完成

子技术索引

子技术ID名称难度一句话理解文档状态
[T1056.001](./T1056/T1056.001-Keylogging-键盘记录 Keylogging.md)键盘记录 Keylogging⭐⭐记录用户在键盘上的每次击键,最基础的输入捕获方式✅ 已完成
[T1056.002](./T1056/T1056.002-GUI Input Capture-GUI输入捕获.md)GUI输入捕获⭐⭐通过伪造登录界面捕获用户在界面组件中的输入✅ 已完成
[T1056.003](./T1056/T1056.003-Web Portal Capture-Web门户捕获.md)Web门户捕获⭐⭐在被入侵的Web服务器上注入代码,捕获所有表单提交数据✅ 已完成
[T1056.004](./T1056/T1056.004-Credential API Hooking-凭证API钩取.md)凭证API钩取⭐⭐钩取操作系统凭据输入API,拦截通过API提交的凭据✅ 已完成
[T1074.001](./T1074/T1074.001-Local Data Staging-本地数据分段.md)本地数据分段在本地文件系统创建临时目录,把数据集中存放在本地✅ 已完成
[T1074.002](./T1074/T1074.002-Remote Data Staging-远程数据分段.md)远程数据分段在远程系统或网络共享上创建分段目录,跨主机集中数据✅ 已完成
[T1114.001](./T1114/T1114.001-Local Email Collection-本地邮件收集.md)本地邮件收集⭐⭐直接读取Outlook等邮件客户端在电脑上缓存的邮件文件✅ 已完成
[T1114.002](./T1114/T1114.002-Remote Email Collection-远程邮件收集.md)远程邮件收集⭐⭐通过网络(IMAP/POP3)直接连接邮件服务器下载邮件✅ 已完成
[T1114.003](./T1114/T1114.003-Email API Collection-邮件API收集.md)邮件API收集⭐⭐通过微软Graph API、Gmail API等接口程序化获取邮件✅ 已完成
[T1114.004](./T1114/T1114.004-Email Forwarding Rule-自动邮件转发.md)自动邮件转发⭐⭐设置邮件转发规则,让服务器自动把邮件转发给攻击者✅ 已完成
[T1213.001](./T1213/T1213.001-Confluence-Wiki Data-从Confluence-Wiki收集.md)从Confluence/Wiki收集⭐⭐从Confluence或企业Wiki中搜索和导出知识库文档✅ 已完成
[T1213.002](./T1213/T1213.002-SharePoint Data-从SharePoint收集.md)从SharePoint收集⭐⭐从Microsoft SharePoint或OneDrive中下载共享文件和文档✅ 已完成
[T1213.003](./T1213/T1213.003-Code Repository Data-从代码仓库收集.md)从代码仓库收集⭐⭐从GitHub、GitLab、Bitbucket等代码仓库克隆代码库✅ 已完成
[T1213.004](./T1213/T1213.004-Jira Data-从Jira收集.md)从Jira收集⭐⭐从Jira等项目管理工具中获取项目信息和关联文档✅ 已完成
[T1557.001](./T1557/T1557.001-LLMNR-NBT-NS Poisoning and SMB Relay-LLMNR-NBT-NS中毒和SMB中继.md)LLMNR/NBT-NS中毒和SMB中继⭐⭐⭐利用Windows网络协议漏洞,将自己伪装成目标服务器,捕获凭据✅ 已完成
[T1557.002](./T1557/T1557.002-ARP Cache Poisoning-ARP缓存中毒.md)ARP缓存中毒⭐⭐⭐在局域网内发送伪造ARP包,让受害者的网络流量经过攻击者✅ 已完成
[T1557.003](./T1557/T1557.003-DHCP Spoofing-DHCP欺骗.md)DHCP欺骗⭐⭐⭐篡改DHCP响应,让受害者使用攻击者控制的DNS服务器✅ 已完成
[T1560.001](./T1560/T1560.001-Archive via Utility-使用工具归档.md)使用工具归档使用WinRAR、7-Zip、WinZip等压缩工具进行打包✅ 已完成
[T1560.002](./T1560/T1560.002-Archive via Library-通过库归档.md)通过库归档使用编程语言的内置压缩库如Python的zipfile、.NET的System.IO.Compression✅ 已完成
[T1560.003](./T1560/T1560.003-Archive via Built-in Command-通过内置命令归档.md)通过内置命令归档使用操作系统自带的压缩命令如tar、Compress-Archive、compact✅ 已完成
[T1602.001](./T1602/T1602.001-SMB-Windows Share Collection-通过SMB-Windows共享收集.md)通过SMB/Windows共享收集⭐⭐使用SMB协议访问Windows共享文件夹中的数据✅ 已完成
[T1602.002](./T1602/T1602.002-Network Device Management Collection-通过网络设备管理收集.md)通过网络设备管理收集⭐⭐从网络设备(路由器、交换机、防火墙)的存储中收集数据✅ 已完成

统计信息

  • 技术总数:17 个
  • 子技术总数:22 个
  • 已完成文档:22 个
  • 进行中文档:0 个
  • 待编写文档:0 个

推荐阅读顺序

入门阶段(第1-2周)

适合零基础的安全爱好者,从最简单、最直观的技术开始。

前置知识: 了解基本的文件操作、知道什么是压缩包

推荐阅读:

  1. T1005 本地系统数据 - 最基础的“翻文件“技术,所有收集的起点,理解攻击者在你电脑上找什么
  2. T1560 压缩收集的数据 - 理解攻击者怎么把偷到的数据打包,这是数据窃取的必经步骤
  3. T1074 数据分段 - 理解攻击者怎么把分散的数据集中起来
  4. T1115 剪贴板数据 - 一个简单但被严重低估的收集手段

学习建议:

  • 先在自己的测试机上熟悉文件夹结构和文件搜索命令
  • 用7-Zip和PowerShell的Compress-Archive做一次手动打包练习

进阶阶段(第3-4周)

适合有一定基础的学习者,开始接触更复杂的技术。

前置知识: 了解网络协议基础(HTTP、SMB)、操作系统权限概念

推荐阅读:

  1. T1114 邮件收集 - 攻击者最常使用的收集手段之一,理解IMAP/EWS/Graph API的不同收集方式
  2. T1213 信息库数据 - 现代企业的数据心脏,理解攻击者如何从协作平台偷数据
  3. T1530 云存储数据 - 随着企业上云,云存储成为新的数据金矿
  4. T1056 输入捕获 - 键盘记录和表单劫持的深层原理
  5. T1119 自动收集 - 理解攻击者如何用脚本实现“躺平式“数据收集

学习建议:

  • 搭建一个简单的邮件服务器,用IMAP客户端演示远程邮件收集
  • 用rclone工具挂载云存储,模拟数据下载操作

高级阶段(第5-6周)

适合有较好技术基础的学习者,深入理解复杂技术原理。

前置知识: 了解Windows API编程、网络嗅探原理、浏览器安全机制

推荐阅读:

  1. T1557 中间人攻击 - 理解ARP欺骗、LLMNR投毒等网络层数据劫持的完整原理
  2. T1185 浏览器会话劫持 - 现代攻击中最危险的“无密码入侵“方式
  3. T1123 音频捕获T1125 视频捕获 - 了解间谍软件级别的物理环境监控
  4. T1113 屏幕捕获 - 理解GDI API和屏幕数据获取的底层机制

学习建议:

  • 在实验室中用Wireshark实践ARP欺骗抓包
  • 用EvilGinx2搭建一个AiTM钓鱼环境测试会话劫持
  • 编写一个简单的PowerShell脚本调用Windows API进行截屏

参考资料

官方文档

学习资源

相关工具

  • rclone - 云存储同步工具,常被攻击者用于批量下载云数据
  • 7-Zip - 开源压缩工具,攻击者常用其打包窃取的数据
  • EvilGinx2 - AiTM钓鱼框架,用于会话劫持演练
  • Ettercap - 网络中间人攻击测试工具