Attack Trace · Kill Chain 专题研究 · 第 3 / 4 页

七阶段深度解析(下):执行与驻留

聚焦攻击链后四个"执行阶段"——突防利用、安装植入、通信控制、达成目标,并汇总洛克希德·马丁原始论文的7阶段×6措施Courses of Action矩阵。

CHAPTER 12 · 阶段解剖 Ⅳ

§12 阶段四:突防利用(Exploitation)

攻击者任务:触发目标系统中的漏洞利用代码,完成从"载荷在场"到"代码执行"的惊险一跃,夺取初始立足点(Initial Foothold)。利用阶段是整个链条中技术浓度最高、速度最快的环节——也正是它,在2025年把全球防御体系拖入了"负补丁时间"时代。

12.1 利用方式谱系与ATT&CK映射

利用方式说明ATT&CK编号
客户端应用漏洞Office、PDF阅读器、浏览器渲染引擎漏洞,经由恶意文档/网页触发T1203 客户端执行;T1068 利用提权漏洞
公网服务漏洞VPN网关、邮件安全网关、Web应用、文件服务(SharePoint、SAP等)漏洞直打T1190 利用面向公众的应用
身份与凭证滥用撞库、凭证填充、MFA疲劳轰炸、会话令牌窃取T1078 有效账户;T1110 暴力破解;T1621 MFA请求生成
内存破坏与注入进程注入、Shellcode注入、无文件攻击(Fileless)T1055 进程注入;T1620 反射式代码加载
虚拟化/身份平面漏洞vCenter/ESXi、AD CS模板配置缺陷等"控制平面"漏洞T1068;T1557/相关战术配合

12.2 TTE零下时代:补丁范式的崩塌与重建

Google威胁情报组(GTIG)持续追踪的漏洞利用平均时间(TTE)曲线,是本十年最具冲击力的安全数据之一(GTIG/M-Trends 2026口径):

2018

TTE约63天:漏洞公开后平均两个月才被野外利用,组织拥有宽裕的补丁窗口。

2021—2023

TTE压缩至数天量级:n-day武器化流水线成熟,"披露即利用"。

2024

TTE降至-1天:平均而言,野外利用发生在补丁发布之前;全年追踪78个在野零日。

2025

TTE进一步降至-7天,零日利用成为常态;GTIG全年追踪90个在野零日(2024年为78个),其中15个由国家背景组织部署、18个可确认或疑似出自商用间谍软件厂商;另有厂商以"披露→首次利用"口径统计,2024年均值约5天——两口径结论一致:补丁窗口已结构性消失。

2025年最典型的利用阶段案例是微软SharePoint Server双漏洞攻击链(ToolShell):CVE-2025-53770(反序列化)与CVE-2025-53771(路径遍历)被组合利用,披露前已有在野利用。Mandiant与微软威胁情报确认,多个威胁集群复用同一漏洞链开展入侵(微软将其中一类活动归因于Storm-2603),其利用序列中亦出现LockBit重构品牌LOCKBIT.WARLOCK的身影——同一武器被不同集群"复用",完美印证了2011年论文"对手重复TTP"的原始判断。(注:各集群的具体分工以Mandiant完整调查报告为准,本节不作无法溯源的精确归属表述。)

12.3 防御方的Courses of Action

  • Detect:EDR行为检测(进程派生链、内存注入特征);边界设备入侵特征与异常管理面访问告警;针对AD CS等控制平面的配置基线审计。
  • Deny:CISA KEV清单驱动的应急补丁(48小时红线);虚拟补丁前置;应用白名单与脚本约束;抗钓鱼MFA(FIDO2)消除可绕过的第二因素。
  • Disrupt:利用成功后的自动隔离(EDR响应剧本);凭证即时重置流水线,压缩"利用成功→凭证可用"的窗口。

阶段四速查卡 · 突防利用

阶段目标:夺取初始立足点 | 对应ATT&CK战术域:TA0002 执行 / TA0001 初始访问

检测锚点:EDR进程树异常、边界设备告警、身份异常登录 | 核心控制:KEV应急补丁、虚拟补丁、EDR自动隔离、FIDO2

T1190 公网应用利用T1203 客户端执行T1055 进程注入T1078 有效账户ToolShell漏洞链
CHAPTER 13 · 阶段解剖 Ⅴ

§13 阶段五:安装植入(Installation)

攻击者任务:把一次"闯入"变成一间"房租到期的房子"——安装后门、建立持久化、争取权限提升,确保即使重启、即使用户注销、即使初始载荷被清除,自己仍能回来。安装阶段是防守方第二次高性价比拦截点:此时攻击者必须在目标系统上"留下东西",而持久化机制天生具备可枚举性。

13.1 持久化手法与ATT&CK映射

类别手法举例ATT&CK编号
账户持久化创建隐藏本地账户、添加AD账户、滥发AD CS证书(免MFA、免轮换)T1136 创建账户;T1098 账户操纵
系统机制滥用注册恶意systemd服务、计划任务、WMI订阅、注册表Run键T1543 创建/修改系统进程;T1053 计划任务
Web层持久化在公网应用植入Web Shell,将管理界面转化为常驻命令执行网关T1505.003 Web Shell
虚拟化层持久化在hypervisor上运行不受管的QEMU虚拟机;克隆含身份组件的虚拟机离线取数T1542 Pre-OS Boot配合;定制技术
凭证与令牌持久化窃取云服务令牌、OAuth应用授权、浏览器会话CookieT1528 窃取应用访问令牌;T1557 窃取Web会话Cookie

13.2 2025年标志性案例:BRICKSTORM与"幽灵克隆"虚拟机

案例A:BRICKSTORM后门与UNC5221。Mandiant/GTIG于2025年9月公开了BRICKSTORM间谍后门(Go语言编写,针对VMware vCenter与网络边界设备),并将其归因于UNC5221(疑似中国背景集群,亦与Silk Typhoon公开报道相符)——其攻击平均驻留时间高达393天,CISA、NSA与加拿大CCCS于2025年12月5日发布联合恶意软件报告(AA25-239A)进行预警。393天的驻留意味着:若组织仅保留90天日志,初始入侵的证据在发现时早已不存在——这是"安装植入"阶段隐蔽性的残酷注脚。

案例B:UNC6201与"幽灵克隆"。2026年2月,GTIG披露了UNC6201集群的手法(与修正后的BRICKSTORM归属严格区分):该集群自至少2024年中起零日利用Dell RecoverPoint for Virtual Machines的硬编码凭证漏洞(CVE-2026-22769),控制VMware vCenter与ESXi主机后,克隆包含SSO身份提供者、密钥库与域控制器的虚拟机,在已关机状态的克隆机中离线提取数据与凭证。由于克隆机不运行,其上的安全告警机制完全失效——"安装"不再是在系统里放东西,而是复制一个系统的幽灵。GTIG指出UNC6201与UNC5221存在显著基础设施与手法重叠,但不认为两者是同一集群。这类手法对依赖"在线遥测"的检测体系构成根本挑战,也推动业界加速引入"控制平面配置漂移审计"与"离线资产取证"能力。

13.3 防御方的Courses of Action

  • Detect:持久化机制基线化盘点(Autoruns式枚举+变更监控);Web Shell检测(文件完整性+行为特征);证书颁发审计与异常模板配置告警;虚拟化平台配置漂移监测。
  • Deny:端点锁定(阻止非授权服务/任务创建);AD CS模板加固与证书生命周期管理;虚拟化管理面MFA与堡垒机强制。
  • Degrade:周期性凭证轮换+会话令牌短命化,缩短任何单一持久化点的"保鲜期"。
  • Deceive:蜜罐账户与蜜罐服务——任何针对它们的持久化尝试即为高置信告警。

阶段五速查卡 · 安装植入

阶段目标:固化驻留、提升权限 | 对应ATT&CK战术域:TA0003 持久化 / TA0004 权限提升

检测锚点:持久化基线漂移、Web Shell、异常证书颁发、虚拟化配置漂移 | 核心控制:端点锁定、AD CS加固、配置审计、蜜罐

T1543 系统进程T1505.003 Web ShellT1098 账户操纵BRICKSTORM/UNC5221UNC6201幽灵克隆
CHAPTER 14 · 阶段解剖 Ⅵ

§14 阶段六:通信控制(Command & Control)

攻击者任务:建立一条稳定、隐蔽、抗摧毁的远程指挥通道,把散落各处的失陷主机编织成可遥控的"僵尸网络",并支撑指令下发与数据回传。C2是攻击链条的中枢神经——切断它,已植入的载荷即成孤岛的死代码。

14.1 C2技术谱系与ATT&CK映射

技术说明ATT&CK编号
应用层协议C2以HTTPS/WebSocket等合法协议封装命令流量,混于正常业务流量T1071 应用层协议
合法Web服务滥用借道OneDrive、Dropbox、GitHub、Slack等云服务下达指令与回传数据T1102 Web服务;T1567 渗出到云存储
DNS隧道将指令编码于DNS查询、数据编码于TXT响应,利用53端口的"默认放行"T1572 隧道
域前置/快速 flux借CDN架构隐藏真实C2,域名-IP快速轮换对抗封锁T1568 动态解析
内向工具转移经C2通道向失陷主机投递第二阶段载荷T1105 工具转移

2025年的显著趋势是"Living off the Cloud"常态化:当C2流量与正常SaaS流量共享域名、证书与API端点时,基于IP/域名的封锁几乎失效,检测必须上移至"行为语义层"——请求节律、载荷形态、JA3/JA4指纹、API调用序列的异常。

14.2 防御方的Courses of Action

  • Detect:出口流量全量遥测+TLS指纹库;DNS解析行为分析(长度熵、查询节律、罕见记录类型);SaaS API审计(异常批量下载、非常用客户端)。
  • Deny:默认拒绝的非必要出口;DNS over HTTPS管控(强制走企业解析以保可见性);代理按类别放行。
  • Disrupt:Sinkhole与SaaS厂商联合作废滥用令牌;动态阻断C2域名并联动全边界同步。
  • Deceive:出口蜜网吸引C2连接,捕获尚未识别的家族协议。

阶段六速查卡 · 通信控制

阶段目标:建立隐蔽遥控与回传通道 | 对应ATT&CK战术域:TA0011 命令与控制

检测锚点:出口遥测、DNS行为、SaaS API审计、TLS指纹 | 核心控制:出口默认拒绝、DoH管控、Sinkhole、令牌吊销

T1071 应用层协议T1102 Web服务T1572 隧道T1105 工具转移Living off the Cloud
CHAPTER 15 · 阶段解剖 Ⅶ

§15 阶段七:达成目标(Actions on Objectives)

攻击者任务:执行其发动战役的终极意图——窃取数据、勒索赎金、破坏生产、长期潜伏收集情报。这是攻击者"回本"的阶段,也是防守方损失兑现的阶段。前六个阶段的所有投资,在此一举变现。

15.1 目标形态:2025年的两极格局

动机目标形态2025年趋势(M-Trends 2026)
经济动机勒索软件加密占比持续下降:加密手段的边际收益下降
数据窃取勒索(纯敲诈)显著上升:不加密、只威胁公开——"不破坏也能收钱"
其他变现朝鲜IT工作者入职欺诈、支付重定向、ATM恶意软件、加密货币盗窃、访问权限转售
间谍动机选择性数据窃取多个疑似中国背景组织针对特定用户与主题定向取数
代码仓库挖掘UNC6395从Salesloft客户代码仓库系统挖掘凭证与密钥
第三方服务商借道UNC5807等经电信网络与服务商深度渗透

这一格局对防御策略的启示是深远的:备份已不能单独构成勒索的解药——当攻击者的筹码是"公开你的数据"而非"加密你的数据"时,防泄密的优先级必须提升到与防加密同等高度。Mandiant因此建议组织优先加固三类资产:备份基础设施、身份服务、虚拟化层——它们既是恢复能力的根基,也是攻击者当前系统性瞄准的目标(勒索运营者的主目标正从数据窃取转向"恢复拒绝":系统性瞄准备份、身份与虚拟化层,使恢复不可能从而施压赎金)。

15.2 防御方的Courses of Action

  • Detect:数据分类分级+异常批量访问告警;DLP与外发通道审计;勒索行为特征(批量改名/加密熵激增)实时检测。
  • Deny:备份的不可变副本与离线副本(3-2-1-1-0原则);关键数据的最小可达权限;网络分段限制批量遍历。
  • Degrade/Disrupt:事前与执法、应急机构的联络机制;预演"不付赎金"的恢复剧本,压缩决策时间。

阶段七速查卡 · 达成目标

阶段目标:意图变现 | 对应ATT&CK战术域:TA0009 收集 / TA0010 渗出 / TA0040 影响

检测锚点:批量数据访问、外传流量激增、加密熵异常 | 核心控制:不可变备份、DLP、网络分段、恢复演练

TA0009 收集TA0010 渗出TA0040 影响纯数据勒索间谍定向取数
CHAPTER 16 · 矩阵篇

§16 Courses of Action矩阵:7阶段 × 6措施

将洛克希德·马丁原始论文的7×6矩阵结合2025年技术现实更新如下。● 表示该阶段的标准措施,◐ 表示视条件选配的增强措施。该矩阵可直接用作防御覆盖度自评的评分底表。

阶段 \ 措施Detect
检测
Deny
拒绝
Disrupt
干扰
Degrade
降级
Deceive
欺骗
Destroy
摧毁
① 侦察
② 武器化
③ 投递
④ 利用
⑤ 安装
⑥ C2
⑦ 达成目标

16.1 七阶段 ↔ ATT&CK 战术域汇总映射

Kill Chain阶段主映射ATT&CK战术域辅助战术域映射要点
① 侦察跟踪TA0043 ReconnaissanceTA0042 Resource Development(前置)被动侦察几乎无痕,检测依赖CT日志、蜜罐与供应商侧遥测
② 武器构建TA0042 Resource Development发生在攻击者一侧,防守方不可见,CoA多为间接推断
③ 载荷投递TA0001 Initial AccessTA0043(社工前置)可见性最强的断链点;漏洞直打使③④合流
④ 突防利用TA0002 ExecutionTA0001(漏洞直打时合流)TTE零下时代,检测与自动隔离重于补丁
⑤ 安装植入TA0003 Persistence / TA0004 Privilege EscalationTA0005 Defense Evasion持久化机制可枚举,是第二次高性价比拦截点
⑥ 通信控制TA0011 Command and ControlTA0008 Lateral Movement(配合)切断C2即令载荷孤岛化;云滥用要求行为语义层检测
⑦ 达成目标TA0009 Collection / TA0010 Exfiltration / TA0040 Impact恢复拒绝趋势下,备份/身份/虚拟化层为必争之地

使用说明:"Destroy(摧毁)"在原始论文中主要指对攻击基础设施的物理/法律层面的处置(如执法捣毁、跨境协作),企业环境下通常不可直接使用,故以选配呈现;但其降级形态——Sinkhole、域名/证书吊销、令牌作废——应纳入Disrupt与Degrade列的常规动作。

CHAPTER 17 · 工程篇

§17 断链防御工程学:从矩阵到建设

17.1 三条设计原则

  • 原则一:前置优于后置。阶段越靠前,拦截的"重置成本"越低——在投递环节拦下一封钓鱼邮件,远便宜于在达成目标环节谈判赎金。预算分配应向链的前半段倾斜,同时保证后半段"兜底不断"。
  • 原则二:冗余优于单点。每一阶段至少部署两道异构控制(如投递阶段的"邮件网关+浏览器隔离"),使攻击者需要同时绕过两种机制——这正是"控制杠杆效应"的工程表达。
  • 原则三:遥测优于告警。攻击链分析依赖跨阶段的数据拼接(一封邮件→一次DNS查询→一个进程→一次外传),因此日志的集中化与跨源关联(XDR/数据湖)是断链能力的地基。

17.2 速度匹配:为"22秒"而设计

M-Trends 2026揭示,初始入侵到勒索/犯罪团伙接管权限的交接时间中位数已降至22秒(2022年还是8小时以上)。人工研判在这个时间尺度下已经失效——断链响应必须下沉为机器速度:EDR自动隔离、凭证自动重置、防火墙策略自动下发。把剧本(Playbook)写成代码,是当代SOC的唯一出路。

17.3 与NIST网络安全框架的衔接

断链并非终点。NIST SP 800-61 Rev.3(2025年4月3日发布,正式替代Rev.2)将事件响应升级为组织级网络安全风险管理职能,其核心变革是废弃Rev.2的固定生命周期,改为映射NIST CSF 2.0六大功能:Govern、Identify、Protect承担"事前准备"职责,Detect、Respond、Recover承担"事中响应"职责,并要求经验教训经Identify-Improvement回流到下一轮准备——该文件本身被定位为"CSF 2.0社区配置文件"。攻击链模型回答"对手在哪、如何打";CSF功能回答"组织由谁、以什么职责应对"。二者结合,方能构成完整的"断链—处置—进化"防御循环。