调查 MITRE ATT&CK 技术的共现关系
密码学与安全
2022-11-15 v1
摘要
网络攻击利用对抗性技术绕过系统防御、维持存在并最终突破系统。MITRE ATT&CK 框架编录了一组对抗性技术,并映射了攻击者与其所用技术及战术之间的关系。理解攻击者如何联合部署技术,对于学习攻击者行为、搜寻潜在威胁以及制定主动防御至关重要。本研究的目标是通过对 MITRE ATT&CK 中报告的对抗性技术进行共现分析,协助网络安全从业者和研究者选择检测与缓解策略。我们收集了来自 MITRE ATT&CK 的 115 个网络犯罪团伙和 484 个恶意软件的对抗性技术。我们应用关联规则挖掘与网络分析来调查对抗性技术如何共现。我们识别出攻击者将 T1059:命令与脚本解释器以及 T1105:入口工具传输技术与相对大量的 ATT&CK 技术配对使用。我们还识别出攻击者利用 T1082:系统信息发现技术来确定其后续行动方向。我们观察到攻击者从 TA0005:防御规避和 TA0007:发现战术中部署了数量最多的技术。基于我们的共现发现,我们识别出六种检测、六种缓解策略以及十二种攻击者行为。我们敦促防御者优先检测 TA0007:发现并缓解 TA0005:防御规避技术。总体而言,本研究基于公开报告文档近似刻画了攻击者如何利用技术。我们倡导各组织调查其环境中的对抗性技术,并公开发现以供更精确且可操作的认知。
引用
@article{arxiv.2211.06495,
title = {Investigating co-occurrences of MITRE ATT\&CK Techniques},
author = {Md Rayhanur Rahman and Laurie Williams},
journal= {arXiv preprint arXiv:2211.06495},
year = {2022}
}