依托Mandiant M-Trends、MITRE ATT&CK等权威框架,结合CNNIC与反网络钓鱼工作组一线实践,围绕APT组织追踪、攻击链分析、数字取证、威胁狩猎、入侵检测与响应、攻击归因六大方向,构建覆盖"监测—分析—研判—归因—处置"全链路的攻击溯源研究体系。
基于Mandiant M-Trends 2026报告及Google Threat Intelligence Group(GTIG)全球威胁情报数据,提炼攻击溯源核心指标。
以"假定失陷"为起点,以MITRE ATT&CK框架为骨架,以数据驱动为核心,构建覆盖攻击全生命周期的溯源研究体系。
基于洛克希德·马丁Kill Chain模型与MITRE ATT&CK框架,将攻击生命周期拆解为可观测、可检测、可拦截的离散阶段,建立攻击行为的标准化描述语言。
运用磁盘取证、内存取证、网络取证、日志分析等多维度技术手段,对攻击痕迹进行系统采集、固定、分析与呈现,为攻击归因提供法庭级证据支撑。
以假设驱动、情报驱动、分析驱动三种方法论为指导,主动搜寻绕过传统防御机制的隐蔽威胁,将"被动响应"转化为"主动发现"。
融合TTP行为分析、基础设施关联、恶意代码基因比对、开源情报(OSINT)等多源数据,构建攻击者画像,实现从"知道发生了什么"到"知道是谁干的"的跨越。
每个方向均可独立拓展为深度专题,形成"总览—专题—子课题"的三级研究架构,点击卡片进入专题详情。
基于Mandiant UNC编号体系与MITRE ATT&CK框架,对APT组织进行系统化追踪、TTP行为建模、基础设施关联与攻击者画像构建。重点覆盖PRC-nexus、DPRK、俄罗斯等国家级威胁行为体。
以洛克希德·马丁Kill Chain七阶段模型为基线,结合MITRE ATT&CK技术矩阵,对网络攻击生命周期进行精细化建模与阶段化拦截策略研究。
覆盖磁盘取证、内存取证、网络取证、移动设备取证、云环境取证等全栈取证技术体系,研究取证工具链、证据保全规范与法庭可采信标准。
基于AIMOD2框架与CAPEO方法论,构建假设驱动、情报驱动、分析驱动的三层威胁狩猎体系,研究自动化狩猎、回溯狩猎(Retro Hunting)与TTP行为图谱。
研究基于签名、异常行为、机器学习的多模态入侵检测技术,以及SOAR自动化响应、事件分级处置、应急响应预案等闭环响应机制。
融合恶意代码基因分析、基础设施关联、TTP行为指纹、开源情报(OSINT)与地缘政治分析,构建多维度攻击归因模型与置信度评估体系。
基于洛克希德·马丁Kill Chain模型,结合Mandiant 2025年前线调查数据,对攻击生命周期进行系统化建模与分析。
识别目标对象,收集邮箱、公开信息、社交媒体等情报,制定攻击计划。
将漏洞利用代码与恶意软件组合,创建可投递的攻击载荷。
通过钓鱼邮件、恶意广告、水坑攻击等方式将武器投递至目标。
触发漏洞利用代码,在目标系统上执行恶意载荷,获取初始访问权限。
安装后门、持久化机制,确保长期访问权限,规避检测。
建立C2通道,接收指令、回传数据,维持对失陷环境的远程控制。
执行最终攻击目标:数据窃取、勒索加密、系统破坏或长期潜伏。
从宏观总览到微观子课题,构建层次清晰、可无限延伸的攻击溯源知识树。
依托CNNIC与反网络钓鱼工作组资源,结合Mandiant、MITRE等权威机构数据,持续产出高质量研究报告、技术标准与学术成果。
系统综述了基于系统溯源图的隐蔽性威胁检测、自动化威胁狩猎与基于攻击语义的取证分析三大研究方向,提出多源多模态事件图谱构建与可解释异常检测的未来研究路径。
阅读论文 →基于Mandiant 50万+小时前线调查数据,深度解读全球攻击溯源态势、威胁技术演进与防御策略建议。
年度APT组织活动分析、TTP技术演进、目标行业分布与地缘政治关联深度报告。
基于AIMOD2框架的威胁狩猎方法论、Playbook模板与实战案例分析。
覆盖磁盘、内存、网络、移动设备、云环境的全栈取证技术规范与证据链管理标准。
多维度攻击归因模型、置信度评估框架与开源情报(OSINT)分析最佳实践。
基于CMMI的入侵检测与响应能力成熟度评估模型与提升路径。
定义攻击溯源基础术语体系,建立攻击阶段、技术手段、归因维度三维分类模型,构建溯源能力成熟度评估框架。
规定电子证据采集、固定、传输、存储的全流程技术规范,确保证据链完整性与法庭可采信性。
统一威胁指标(IOC)交换格式、STIX/TAXII接口规范、共享权限模型与隐私保护要求。
建立攻击归因的多维度评估模型,定义低、中、高、确定四级置信度标准与评估方法论。
汇聚全球APT组织TTP、基础设施、恶意代码样本的关联知识图谱。
数据集覆盖假设驱动、情报驱动、分析驱动三类威胁狩猎的实战Playbook与分析脚本。
工具集针对Kill Chain七阶段的标准化检测规则、拦截策略与响应预案模板。
策略库整合磁盘取证、内存取证、网络取证、日志分析等开源与商业取证工具。
工具融合代码基因分析、基础设施关联、TTP行为比对的多维度归因分析平台。
平台基于Sigma、YARA、Snort等格式的多平台入侵检测规则与异常行为模型。
数据集基于Mandiant、GTIG等权威机构公开调查数据,梳理具有代表性的攻击溯源案例。
PRC-nexus高级间谍组织UNC5807系统性针对电信行业边缘与核心网络设备,利用设备原生功能进行环境侦察与深度渗透。该组织通过滥用设备管理功能建立长期访问,在环境中保持极低检测特征,体现了国家级APT组织在边缘设备上的极端持久化能力。
攻击者通过 compromised 网络设备获取有效凭证,进而访问VMware vCenter服务器与ESXi主机。通过克隆包含SSO身份提供者、密钥库和域控制器的虚拟机,攻击者在克隆但已关闭的虚拟机中访问目标数据和凭证,成功绕过了这些系统上的安全告警机制。
朝鲜IT工作者使用虚假或盗用身份在目标企业长期任职,中位潜伏时间达122天(约4个月)。部分案例中被发现利用合法访问权限窃取数据、植入恶意代码,甚至接受贿赂向外部威胁行为体提供企业凭证。Mandiant调查涉及商业服务、金融、政府、科技、医疗等多个行业。
Microsoft SharePoint Server反序列化漏洞(CVE-2025-53770)与路径遍历漏洞(CVE-2025-53771)被组合利用形成ToolShell攻击链。Mandiant调查发现至少两个威胁集群将其作为零日利用,另有三个集群在补丁发布后利用。UNC6349用于侦察与立足,UNC6357则用于部署LOCKBIT.WARLOCK勒索软件。
从基础能力构建到智能化归因,分阶段推进网络攻击溯源研究体系建设。
完成Kill Chain、MITRE ATT&CK框架的本地化适配,建立APT组织追踪基础数据库。发布M-Trends 2026中文解读与攻击溯源态势分析基础报告。
每个研究方向拓展为独立专题页面,输出系列深度技术文章、案例分析、工具集和标准草案。建立威胁狩猎Playbook库与数字取证工具链。
引入AI技术实现自动化攻击链重构与智能归因分析,构建跨方向关联分析能力。开发自动化威胁狩猎平台与攻击者画像生成系统。
推动溯源研究成果纳入行业标准,建立跨机构威胁情报共享与协同溯源机制,输出中国网络攻击溯源研究的最佳实践。