核心研究方向 · 6个子课题

网络攻击溯源研究

依托Mandiant M-Trends、MITRE ATT&CK等权威框架,结合CNNIC与反网络钓鱼工作组一线实践,围绕APT组织追踪、攻击链分析、数字取证、威胁狩猎、入侵检测与响应、攻击归因六大方向,构建覆盖"监测—分析—研判—归因—处置"全链路的攻击溯源研究体系。

0
全球潜伏时间中位数(天)
0
初始入侵到交接时间(秒)
0
一周内检测比例(%)
0
Mandiant年调查时长(K+小时)

全球攻击溯源态势关键指标

基于Mandiant M-Trends 2026报告及Google Threat Intelligence Group(GTIG)全球威胁情报数据,提炼攻击溯源核心指标。

14
全球潜伏时间中位数
从2024年的11天上升至14天,网络间谍活动与朝鲜IT工作者入侵事件显著拉高整体均值。
来源:Mandiant M-Trends 2026
15
亚太地区潜伏时间中位数
亚太区一周内检测比例从51.2%降至43.1%,内部检测中位数7天,外部通知长达38天。
来源:Mandiant M-Trends 2026
22
初始入侵到交接时间(秒)
从2022年的8小时以上骤降至2025年的22秒,初始访问掮客与勒索团伙形成直接协同。
来源:Mandiant M-Trends 2026
-7
漏洞利用平均时间(天)
TTE从2018年的63天降至2024年的-1天,2025年进一步降至-7天,零日利用已成常态。
来源:GTIG威胁情报追踪

从攻击感知到精准归因

以"假定失陷"为起点,以MITRE ATT&CK框架为骨架,以数据驱动为核心,构建覆盖攻击全生命周期的溯源研究体系。

攻击链建模

基于洛克希德·马丁Kill Chain模型与MITRE ATT&CK框架,将攻击生命周期拆解为可观测、可检测、可拦截的离散阶段,建立攻击行为的标准化描述语言。

数字取证

运用磁盘取证、内存取证、网络取证、日志分析等多维度技术手段,对攻击痕迹进行系统采集、固定、分析与呈现,为攻击归因提供法庭级证据支撑。

威胁狩猎

以假设驱动、情报驱动、分析驱动三种方法论为指导,主动搜寻绕过传统防御机制的隐蔽威胁,将"被动响应"转化为"主动发现"。

攻击归因

融合TTP行为分析、基础设施关联、恶意代码基因比对、开源情报(OSINT)等多源数据,构建攻击者画像,实现从"知道发生了什么"到"知道是谁干的"的跨越。

六大核心研究板块

每个方向均可独立拓展为深度专题,形成"总览—专题—子课题"的三级研究架构,点击卡片进入专题详情。

核心方向

APT组织追踪与画像

基于Mandiant UNC编号体系与MITRE ATT&CK框架,对APT组织进行系统化追踪、TTP行为建模、基础设施关联与攻击者画像构建。重点覆盖PRC-nexus、DPRK、俄罗斯等国家级威胁行为体。

UNC追踪TTP建模基础设施攻击画像地缘分析
核心方向

攻击链(Kill Chain)分析

以洛克希德·马丁Kill Chain七阶段模型为基线,结合MITRE ATT&CK技术矩阵,对网络攻击生命周期进行精细化建模与阶段化拦截策略研究。

侦察跟踪武器构建载荷投递突防利用横向移动
核心方向

数字取证技术

覆盖磁盘取证、内存取证、网络取证、移动设备取证、云环境取证等全栈取证技术体系,研究取证工具链、证据保全规范与法庭可采信标准。

磁盘取证内存取证网络取证日志分析证据链
核心方向

威胁狩猎(Threat Hunting)

基于AIMOD2框架与CAPEO方法论,构建假设驱动、情报驱动、分析驱动的三层威胁狩猎体系,研究自动化狩猎、回溯狩猎(Retro Hunting)与TTP行为图谱。

假设驱动情报驱动TTP图谱回溯狩猎自动化
核心方向

入侵检测与响应

研究基于签名、异常行为、机器学习的多模态入侵检测技术,以及SOAR自动化响应、事件分级处置、应急响应预案等闭环响应机制。

IDS/IPSEDR/XDRSOAR事件响应应急预案
核心方向

攻击归因方法

融合恶意代码基因分析、基础设施关联、TTP行为指纹、开源情报(OSINT)与地缘政治分析,构建多维度攻击归因模型与置信度评估体系。

代码基因基础设施OSINT置信度地缘分析

Kill Chain 七阶段攻击生命周期

基于洛克希德·马丁Kill Chain模型,结合Mandiant 2025年前线调查数据,对攻击生命周期进行系统化建模与分析。

1
侦察跟踪
2
武器构建
3
载荷投递
4
突防利用
5
安装植入
6
通信控制
7
达成目标
侦察跟踪

识别目标对象,收集邮箱、公开信息、社交媒体等情报,制定攻击计划。

武器构建

将漏洞利用代码与恶意软件组合,创建可投递的攻击载荷。

载荷投递

通过钓鱼邮件、恶意广告、水坑攻击等方式将武器投递至目标。

突防利用

触发漏洞利用代码,在目标系统上执行恶意载荷,获取初始访问权限。

安装植入

安装后门、持久化机制,确保长期访问权限,规避检测。

通信控制

建立C2通道,接收指令、回传数据,维持对失陷环境的远程控制。

达成目标

执行最终攻击目标:数据窃取、勒索加密、系统破坏或长期潜伏。

2025年Mandiant调查数据显示:漏洞利用(28%)仍为最主要初始入侵向量,语音钓鱼(14%)与Web入侵(10%)紧随其后。攻击者正系统性针对备份、身份服务与虚拟化层。

三级溯源研究体系

从宏观总览到微观子课题,构建层次清晰、可无限延伸的攻击溯源知识树。

网络攻击溯源总览Attack Trace Overview
APT追踪
Kill Chain
数字取证
威胁狩猎
入侵检测
攻击归因
UNC家族追踪
ATT&CK映射
内存取证
假设驱动狩猎
EDR/XDR
代码基因分析
TTP行为建模
阶段化拦截
网络流量取证
回溯狩猎
SOAR响应
基础设施关联
每个子课题均可进一步拆解为技术规范、实验环境、数据集、工具集与论文成果

学术研究与技术输出

依托CNNIC与反网络钓鱼工作组资源,结合Mandiant、MITRE等权威机构数据,持续产出高质量研究报告、技术标准与学术成果。

期刊论文

基于系统溯源图的威胁发现与取证分析综述

通信学报研究团队

《通信学报》2025年

系统综述了基于系统溯源图的隐蔽性威胁检测、自动化威胁狩猎与基于攻击语义的取证分析三大研究方向,提出多源多模态事件图谱构建与可解释异常检测的未来研究路径。

阅读论文 →
期刊论文

金融行业网络钓鱼攻击的范式演进与防御体系的适应性强化

芦笛, 张雅楠, 史磊等

《中国信息安全》2025年第12期

深入分析金融行业钓鱼攻击的范式演进路径,提出防御体系的适应性强化策略,为金融机构安全建设提供理论支撑。

阅读论文 →
期刊论文

2025年网络钓鱼攻击态势:智能化、隐蔽化与全渠道化的挑战

芦笛, 邵连伟, 徐尧等

《中国信息安全》2026年第1期

全面研判智能化、隐蔽化与全渠道化的钓鱼攻击新趋势,为行业安全策略调整提供数据支撑与方向指引。

阅读论文 →
专著

《网络钓鱼编年史》

芦笛 编著

上卷2025年发布 · 下卷2026年发布

系统梳理网络钓鱼攻击技术演进历程与防御体系发展脉络,填补国内该领域系统性史料空白,为安全从业者提供历史纵深参考。

阅读编年史 →

Mandiant M-Trends 2026 中文解读

基于Mandiant 50万+小时前线调查数据,深度解读全球攻击溯源态势、威胁技术演进与防御策略建议。

2026年3月查看原文 →

APT组织追踪年度报告

年度APT组织活动分析、TTP技术演进、目标行业分布与地缘政治关联深度报告。

规划中

威胁狩猎实践指南

基于AIMOD2框架的威胁狩猎方法论、Playbook模板与实战案例分析。

草案编制中

数字取证技术规范框架

覆盖磁盘、内存、网络、移动设备、云环境的全栈取证技术规范与证据链管理标准。

规划中

攻击归因方法论白皮书

多维度攻击归因模型、置信度评估框架与开源情报(OSINT)分析最佳实践。

规划中

入侵检测与响应能力成熟度模型

基于CMMI的入侵检测与响应能力成熟度评估模型与提升路径。

规划中

网络攻击溯源术语与分类标准

定义攻击溯源基础术语体系,建立攻击阶段、技术手段、归因维度三维分类模型,构建溯源能力成熟度评估框架。

草案编制中行业标准

数字取证证据保全技术规范

规定电子证据采集、固定、传输、存储的全流程技术规范,确保证据链完整性与法庭可采信性。

草案编制中技术标准

威胁情报IOC交换与共享协议

统一威胁指标(IOC)交换格式、STIX/TAXII接口规范、共享权限模型与隐私保护要求。

规划阶段协议规范

攻击归因置信度评估指南

建立攻击归因的多维度评估模型,定义低、中、高、确定四级置信度标准与评估方法论。

规划阶段评估指南

APT组织知识库

汇聚全球APT组织TTP、基础设施、恶意代码样本的关联知识图谱。

数据集

威胁狩猎Playbook库

覆盖假设驱动、情报驱动、分析驱动三类威胁狩猎的实战Playbook与分析脚本。

工具集

Kill Chain拦截策略库

针对Kill Chain七阶段的标准化检测规则、拦截策略与响应预案模板。

策略库

数字取证工具链

整合磁盘取证、内存取证、网络取证、日志分析等开源与商业取证工具。

工具

攻击归因分析平台

融合代码基因分析、基础设施关联、TTP行为比对的多维度归因分析平台。

平台

入侵检测规则库

基于Sigma、YARA、Snort等格式的多平台入侵检测规则与异常行为模型。

数据集

全球重大攻击溯源案例

基于Mandiant、GTIG等权威机构公开调查数据,梳理具有代表性的攻击溯源案例。

2025年

UNC5807(Salt Typhoon)电信网络长期渗透案

PRC-nexus高级间谍组织UNC5807系统性针对电信行业边缘与核心网络设备,利用设备原生功能进行环境侦察与深度渗透。该组织通过滥用设备管理功能建立长期访问,在环境中保持极低检测特征,体现了国家级APT组织在边缘设备上的极端持久化能力。

APT电信行业边缘设备长期潜伏UNC5807
2025年

UNC6201 BRICKSTORM虚拟化层渗透案

攻击者通过 compromised 网络设备获取有效凭证,进而访问VMware vCenter服务器与ESXi主机。通过克隆包含SSO身份提供者、密钥库和域控制器的虚拟机,攻击者在克隆但已关闭的虚拟机中访问目标数据和凭证,成功绕过了这些系统上的安全告警机制。

虚拟化vCenter凭证窃取横向移动BRICKSTORM
2025年

朝鲜IT工作者内部威胁系列案

朝鲜IT工作者使用虚假或盗用身份在目标企业长期任职,中位潜伏时间达122天(约4个月)。部分案例中被发现利用合法访问权限窃取数据、植入恶意代码,甚至接受贿赂向外部威胁行为体提供企业凭证。Mandiant调查涉及商业服务、金融、政府、科技、医疗等多个行业。

内部威胁朝鲜身份欺诈长期潜伏UNC5267
2025年

SharePoint Server CVE-2025-53770/53771 零日利用链

Microsoft SharePoint Server反序列化漏洞(CVE-2025-53770)与路径遍历漏洞(CVE-2025-53771)被组合利用形成ToolShell攻击链。Mandiant调查发现至少两个威胁集群将其作为零日利用,另有三个集群在补丁发布后利用。UNC6349用于侦察与立足,UNC6357则用于部署LOCKBIT.WARLOCK勒索软件。

零日SharePoint勒索软件漏洞链ToolShell

溯源研究体系演进路线

从基础能力构建到智能化归因,分阶段推进网络攻击溯源研究体系建设。

第一阶段 已完成 2024—2025

基础框架搭建

完成Kill Chain、MITRE ATT&CK框架的本地化适配,建立APT组织追踪基础数据库。发布M-Trends 2026中文解读与攻击溯源态势分析基础报告。

框架确立APT数据库基础报告术语标准
第二阶段 进行中 2025—2026

深度专题建设

每个研究方向拓展为独立专题页面,输出系列深度技术文章、案例分析、工具集和标准草案。建立威胁狩猎Playbook库与数字取证工具链。

专题页面技术文章Playbook标准草案工具集
第三阶段 规划中 2026—2027

智能化归因与自动化狩猎

引入AI技术实现自动化攻击链重构与智能归因分析,构建跨方向关联分析能力。开发自动化威胁狩猎平台与攻击者画像生成系统。

AI归因自动狩猎关联分析画像生成预测模型
第四阶段 规划中 2027—2028

生态协同与标准输出

推动溯源研究成果纳入行业标准,建立跨机构威胁情报共享与协同溯源机制,输出中国网络攻击溯源研究的最佳实践。

行业标准情报共享协同溯源最佳实践

参与攻击溯源研究

欢迎安全从业者、研究人员、企事业单位加入我们的溯源研究体系,共建网络攻击溯源知识生态。