收集 (TA0009)
一句话理解
攻击者把已经找到的有价值数据打包带走,就像小偷进到屋里翻到值钱的东西后,往自己口袋里装。
战术概述
收集(Collection)是MITRE ATT&CK框架中攻击链中段的战术,编号为TA0009。攻击者在这一阶段做的不是“找信息“(那是发现战术的事),而是把已经确认有价值的数据收集起来,为后续的渗漏(Exfiltration)做准备。
通俗解释: 收集就像小偷已经确认了屋里哪些东西值钱(发现阶段),现在是时候把这些东西装进自己的麻袋里了。攻击者可能截屏你的桌面、录制你的声音、读取你的剪贴板、打包你的文件,或者从邮件服务器、云存储、共享文件夹中批量拉取数据。各种手段只有一个目的:把数据拿到手。
在攻击中的作用: 收集是攻击者实现最终目标的必经之路——无论是窃密、勒索还是间谍活动,都需要先把目标数据收集到攻击者可控的位置。没有收集阶段,前面所有的入侵和横向移动工作都失去了意义。
包含的技术类型:
- 文件收集:从本地系统(T1005)、可移动介质(T1025)、网络共享(T1039/T1602)中复制敏感文件
- 屏幕/音视频捕获:截屏(T1113)、录像(T1125)、录音(T1123)
- 输入捕获:键盘记录(T1056)、剪贴板监控(T1115)
- 应用数据收集:邮件(T1114)、信息库(T1213)、云存储(T1530)
- 数据中间处理:数据分段(T1074)、压缩归档(T1560)
- 网络嗅探:中间人攻击(T1557)、浏览器会话劫持(T1185)
战术在攻击链中的位置
攻击链全景图
graph LR
A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
B --> C["初始访问<br/>TA0001"]
C --> D["执行<br/>TA0002"]
D --> E["持久化<br/>TA0003"]
E --> F["权限提升<br/>TA0004"]
F --> G["隐蔽<br/>TA0005"]
G --> H["防御削弱<br/>TA0112"]
H --> I["凭证访问<br/>TA0006"]
I --> J["发现<br/>TA0007"]
J --> K["横向移动<br/>TA0008"]
K --> L["收集<br/>TA0009"]
L --> M["命令与控制<br/>TA0011"]
M --> N["数据窃取<br/>TA0010"]
N --> O["影响<br/>TA0040"]
style L fill:#ff6b6b,stroke:#333,stroke-width:3px,color:#fff
当前战术的角色
收集是攻击链中数据从受害者环境转移到攻击者控制的关键转折点。在此之前,攻击者做的是找到入口、获取权限、横向移动。从收集开始,攻击者真正开始拿数据了。没有收集,后面的数据渗漏(Exfiltration)和勒索(Impact)就成了无源之水。
前置战术
- 发现(TA0007):攻击者需要先发现目标系统中的有价值数据和存储位置,才能针对性地收集
- 横向移动(TA0008):攻击者需要先移动到存有目标数据的系统上,才能收集这些数据
- 凭证访问(TA0006):很多数据收集需要合法凭据(如邮件、云存储、共享文件夹)
后续战术
- 命令与控制(TA0011):收集到的数据需要通过C2通道传输出去
- 数据窃取(TA0010):将收集打包好的数据最终从目标网络中偷运出去
- 影响(TA0040):部分攻击者用收集到的数据进行勒索或破坏
技术索引表
| 技术ID | 中文名称 | 难度 | 子技术数 | 一句话理解 | 文档状态 |
|---|---|---|---|---|---|
| T1005 | 本地系统数据 | ⭐ | 0 | 直接翻受害者电脑上的文件,像翻抽屉找东西 | ✅ 已完成 |
| T1025 | 可移动介质数据 | ⭐ | 0 | 读取插在电脑上的U盘、移动硬盘里的数据 | ✅ 已完成 |
| T1039 | 网络共享数据 | ⭐⭐ | 0 | 访问公司内部共享文件夹里的文件 | ✅ 已完成 |
| T1056 | 输入捕获 | ⭐⭐ | 4 | 记录你敲的每一个键盘按键 | ✅ 已完成 |
| T1074 | 数据分段 | ⭐ | 2 | 把偷来的数据先集中放到一个地方再打包 | ✅ 已完成 |
| T1113 | 屏幕捕获 | ⭐⭐ | 0 | 偷偷截下受害者电脑屏幕的内容 | ✅ 已完成 |
| T1114 | 邮件收集 | ⭐⭐ | 4 | 翻看受害者的邮箱,获取通信内容 | ✅ 已完成 |
| T1115 | 剪贴板数据 | ⭐ | 0 | 读取你复制粘贴的内容(如密码、钱包地址) | ✅ 已完成 |
| T1119 | 自动收集 | ⭐⭐ | 0 | 设置定时任务让电脑自动上缴数据 | ✅ 已完成 |
| T1123 | 音频捕获 | ⭐⭐⭐ | 0 | 偷偷打开麦克风录制周围的声音 | ✅ 已完成 |
| T1125 | 视频捕获 | ⭐⭐⭐ | 0 | 偷偷打开摄像头录制视频 | ✅ 已完成 |
| T1185 | 浏览器会话劫持 | ⭐⭐⭐ | 0 | 偷走你浏览器中的登录态,冒充你访问网站 | ✅ 已完成 |
| T1213 | 信息库数据 | ⭐⭐ | 4 | 从公司的Wiki、SharePoint、Git仓库中偷文档和代码 | ✅ 已完成 |
| T1530 | 云存储数据 | ⭐⭐ | 0 | 从云盘(OneDrive、S3、Google Drive)里偷文件 | ✅ 已完成 |
| T1557 | 中间人攻击 | ⭐⭐⭐ | 3 | 在中间拦截你和服务器的通信,偷听/偷看内容 | ✅ 已完成 |
| T1560 | 压缩收集的数据 | ⭐ | 3 | 把偷来的数据打包压缩,方便传输 | ✅ 已完成 |
| T1602 | 网络共享驱动数据 | ⭐⭐ | 2 | 从网络设备和文件服务器中收集配置和数据 | ✅ 已完成 |
子技术索引
| 子技术ID | 名称 | 难度 | 一句话理解 | 文档状态 |
|---|---|---|---|---|
| [T1056.001](./T1056/T1056.001-Keylogging-键盘记录 Keylogging.md) | 键盘记录 Keylogging | ⭐⭐ | 记录用户在键盘上的每次击键,最基础的输入捕获方式 | ✅ 已完成 |
| [T1056.002](./T1056/T1056.002-GUI Input Capture-GUI输入捕获.md) | GUI输入捕获 | ⭐⭐ | 通过伪造登录界面捕获用户在界面组件中的输入 | ✅ 已完成 |
| [T1056.003](./T1056/T1056.003-Web Portal Capture-Web门户捕获.md) | Web门户捕获 | ⭐⭐ | 在被入侵的Web服务器上注入代码,捕获所有表单提交数据 | ✅ 已完成 |
| [T1056.004](./T1056/T1056.004-Credential API Hooking-凭证API钩取.md) | 凭证API钩取 | ⭐⭐ | 钩取操作系统凭据输入API,拦截通过API提交的凭据 | ✅ 已完成 |
| [T1074.001](./T1074/T1074.001-Local Data Staging-本地数据分段.md) | 本地数据分段 | ⭐ | 在本地文件系统创建临时目录,把数据集中存放在本地 | ✅ 已完成 |
| [T1074.002](./T1074/T1074.002-Remote Data Staging-远程数据分段.md) | 远程数据分段 | ⭐ | 在远程系统或网络共享上创建分段目录,跨主机集中数据 | ✅ 已完成 |
| [T1114.001](./T1114/T1114.001-Local Email Collection-本地邮件收集.md) | 本地邮件收集 | ⭐⭐ | 直接读取Outlook等邮件客户端在电脑上缓存的邮件文件 | ✅ 已完成 |
| [T1114.002](./T1114/T1114.002-Remote Email Collection-远程邮件收集.md) | 远程邮件收集 | ⭐⭐ | 通过网络(IMAP/POP3)直接连接邮件服务器下载邮件 | ✅ 已完成 |
| [T1114.003](./T1114/T1114.003-Email API Collection-邮件API收集.md) | 邮件API收集 | ⭐⭐ | 通过微软Graph API、Gmail API等接口程序化获取邮件 | ✅ 已完成 |
| [T1114.004](./T1114/T1114.004-Email Forwarding Rule-自动邮件转发.md) | 自动邮件转发 | ⭐⭐ | 设置邮件转发规则,让服务器自动把邮件转发给攻击者 | ✅ 已完成 |
| [T1213.001](./T1213/T1213.001-Confluence-Wiki Data-从Confluence-Wiki收集.md) | 从Confluence/Wiki收集 | ⭐⭐ | 从Confluence或企业Wiki中搜索和导出知识库文档 | ✅ 已完成 |
| [T1213.002](./T1213/T1213.002-SharePoint Data-从SharePoint收集.md) | 从SharePoint收集 | ⭐⭐ | 从Microsoft SharePoint或OneDrive中下载共享文件和文档 | ✅ 已完成 |
| [T1213.003](./T1213/T1213.003-Code Repository Data-从代码仓库收集.md) | 从代码仓库收集 | ⭐⭐ | 从GitHub、GitLab、Bitbucket等代码仓库克隆代码库 | ✅ 已完成 |
| [T1213.004](./T1213/T1213.004-Jira Data-从Jira收集.md) | 从Jira收集 | ⭐⭐ | 从Jira等项目管理工具中获取项目信息和关联文档 | ✅ 已完成 |
| [T1557.001](./T1557/T1557.001-LLMNR-NBT-NS Poisoning and SMB Relay-LLMNR-NBT-NS中毒和SMB中继.md) | LLMNR/NBT-NS中毒和SMB中继 | ⭐⭐⭐ | 利用Windows网络协议漏洞,将自己伪装成目标服务器,捕获凭据 | ✅ 已完成 |
| [T1557.002](./T1557/T1557.002-ARP Cache Poisoning-ARP缓存中毒.md) | ARP缓存中毒 | ⭐⭐⭐ | 在局域网内发送伪造ARP包,让受害者的网络流量经过攻击者 | ✅ 已完成 |
| [T1557.003](./T1557/T1557.003-DHCP Spoofing-DHCP欺骗.md) | DHCP欺骗 | ⭐⭐⭐ | 篡改DHCP响应,让受害者使用攻击者控制的DNS服务器 | ✅ 已完成 |
| [T1560.001](./T1560/T1560.001-Archive via Utility-使用工具归档.md) | 使用工具归档 | ⭐ | 使用WinRAR、7-Zip、WinZip等压缩工具进行打包 | ✅ 已完成 |
| [T1560.002](./T1560/T1560.002-Archive via Library-通过库归档.md) | 通过库归档 | ⭐ | 使用编程语言的内置压缩库如Python的zipfile、.NET的System.IO.Compression | ✅ 已完成 |
| [T1560.003](./T1560/T1560.003-Archive via Built-in Command-通过内置命令归档.md) | 通过内置命令归档 | ⭐ | 使用操作系统自带的压缩命令如tar、Compress-Archive、compact | ✅ 已完成 |
| [T1602.001](./T1602/T1602.001-SMB-Windows Share Collection-通过SMB-Windows共享收集.md) | 通过SMB/Windows共享收集 | ⭐⭐ | 使用SMB协议访问Windows共享文件夹中的数据 | ✅ 已完成 |
| [T1602.002](./T1602/T1602.002-Network Device Management Collection-通过网络设备管理收集.md) | 通过网络设备管理收集 | ⭐⭐ | 从网络设备(路由器、交换机、防火墙)的存储中收集数据 | ✅ 已完成 |
统计信息
- 技术总数:17 个
- 子技术总数:22 个
- 已完成文档:22 个
- 进行中文档:0 个
- 待编写文档:0 个
推荐阅读顺序
入门阶段(第1-2周)
适合零基础的安全爱好者,从最简单、最直观的技术开始。
前置知识: 了解基本的文件操作、知道什么是压缩包
推荐阅读:
- T1005 本地系统数据 - 最基础的“翻文件“技术,所有收集的起点,理解攻击者在你电脑上找什么
- T1560 压缩收集的数据 - 理解攻击者怎么把偷到的数据打包,这是数据窃取的必经步骤
- T1074 数据分段 - 理解攻击者怎么把分散的数据集中起来
- T1115 剪贴板数据 - 一个简单但被严重低估的收集手段
学习建议:
- 先在自己的测试机上熟悉文件夹结构和文件搜索命令
- 用7-Zip和PowerShell的Compress-Archive做一次手动打包练习
进阶阶段(第3-4周)
适合有一定基础的学习者,开始接触更复杂的技术。
前置知识: 了解网络协议基础(HTTP、SMB)、操作系统权限概念
推荐阅读:
- T1114 邮件收集 - 攻击者最常使用的收集手段之一,理解IMAP/EWS/Graph API的不同收集方式
- T1213 信息库数据 - 现代企业的数据心脏,理解攻击者如何从协作平台偷数据
- T1530 云存储数据 - 随着企业上云,云存储成为新的数据金矿
- T1056 输入捕获 - 键盘记录和表单劫持的深层原理
- T1119 自动收集 - 理解攻击者如何用脚本实现“躺平式“数据收集
学习建议:
- 搭建一个简单的邮件服务器,用IMAP客户端演示远程邮件收集
- 用rclone工具挂载云存储,模拟数据下载操作
高级阶段(第5-6周)
适合有较好技术基础的学习者,深入理解复杂技术原理。
前置知识: 了解Windows API编程、网络嗅探原理、浏览器安全机制
推荐阅读:
- T1557 中间人攻击 - 理解ARP欺骗、LLMNR投毒等网络层数据劫持的完整原理
- T1185 浏览器会话劫持 - 现代攻击中最危险的“无密码入侵“方式
- T1123 音频捕获 和 T1125 视频捕获 - 了解间谍软件级别的物理环境监控
- T1113 屏幕捕获 - 理解GDI API和屏幕数据获取的底层机制
学习建议:
- 在实验室中用Wireshark实践ARP欺骗抓包
- 用EvilGinx2搭建一个AiTM钓鱼环境测试会话劫持
- 编写一个简单的PowerShell脚本调用Windows API进行截屏
参考资料
官方文档
学习资源
- ATT&CK 收集战术详解 - 红队视角 - Microsoft安全博客中的收集战术分析
- Sekoia Ransomware Data Exfiltration Report 2024 - 勒索软件数据收集和渗漏技术深度报告
- MITRE ATT&CK 中文社区 - ATT&CK框架更新和资源