一篇读懂 ATT & CK 和 CALDERA

概    述

在网络安全领域,攻击者可以相对自由和相对无限的运用资源对组织机构随意发起攻击;而防守方则处于被动挨打的地位,用有限的资源去对抗无限的安全威胁。基于这种攻防不对称的情况,防守方始终会被以下问题所困扰:①防御方案是否有效;②能否检测到APT攻击;③新的安全产品、安全策略能否有效;④安全工具覆盖范围是否有重叠;⑤如何确定安全防御优先级。

一直以来,没有人能够很好地回上述的问题,直到MITRE ATT&CK的出现。ATT&CK提供了一种许多组织机构迫切需要的关键功能——用一种标准化的方法来开发、组织和使用威胁情报防御策略,实现企业合作伙伴、行业人员、安全厂商以相同的语言进行沟通和交流。

之后,MITRE公司在ATT&CK框架的基础上开发了开源工具CALDERA。CALDERA是一个网络安全平台,旨在轻松实现对手仿真自动化、协助手动红队以及事件响应自动化[1]。

因此,本文将对ATT&CK和CALDERA进行一个简介,并对CLADERA的一些基本功能做一个演示。

ATT&CK

ATT&CK概述

ATT&CK(Adversarial Tactics, Technologys, and Common Knowledge),是由MITRE公司2013年提出的“对抗战术、技术和常识”知识库框架。它基于真实世界的攻防数据来描述和分类对抗行为。这个知识库是由社区驱动的,并且是公开免费、全球可访问的知识库[2]。

该知识库建立的目的是为红队、蓝队、厂商、企业等不同组织构建一套通用语言,提供更细粒度、更易共享的战术、技术、流程、文档等资源。

对于攻方,ATT&CK能起到对抗模拟、红队渗透测试作用,使红队更好实施作战计划;对于守方则能进行防御差距评估、行为分析研究、威胁情报分析、SOC成熟度评估等行为,更好展开威胁分析和安全防御;研发人员也能借此设计开发出更实战有效的安全产品,领导更全局掌控攻防态势。

该框架包含三个技术域[3],即①企业级的Enterprise ATT&CK,包含PRE、Windows、macOS、Linux、云、网络、容器等平台;②移动端的Mobile ATT&CK,包括安卓和iOS等平台;③工控系统的ICS ATT&CK。具体信息如表1所示。

表1. ATT&CK技术域

ATT&CK矩阵

对于每一个技术域,ATT&CK有对应不同的矩阵。矩阵包括战术、技术、程序,通过ATT&CK Matrix矩阵展示。横轴代表战术,核心研究攻击者的技术目标,提供一个大的行动纲领;纵轴代表技术,指具体的战术执行(How、What),中间包括程序。战术、技术、子技术的具体含义如下:

  • 战术(Tactics):表示攻击过程中的短期战术目标;
  • 技术(Techniques):描述对手实现战术目标的手段;
  • 子技巧(Sub-Techniques):描述对手在比技术更低的级别上实现战术目标的技术手段。

以Enterprise ATT&CK为例,ATT&CK矩阵如图1所示。

ATT&CK战术及缓解措施

ATT&CK战术共14个,包括侦察、资源开发、初始访问、执行、持久化、权限提升、防御绕过、凭证获取、发现横向移动、搜集、命令控制、数据渗出、影响[4]。战术仅为作战行动提供目标纲领,具体行动由战术中的技术与子技术实现。

图1. ATT&CK矩阵

ATT&CK当前缓解措施共42项,包括防病毒、审计、代码签名、漏洞扫描、应用程序隔离和沙箱、漏洞利用防护、网络入侵防护、威胁情报计划、软件更新、OS配置、加密敏感信息、多因素认证等[5]。

每一项技术和子技术都会有相对应的缓解措施,帮助防御者提高安全防护能力。

图2. 战术、技术、缓解措施示意图

攻击组织使用某些技术和软件完成某(几)种战术,缓解措施则用于抵御技术攻击。

如图2所示,红队从矩阵中选取部分战术并使用相关技术和程序进行对抗模拟和渗透测试。蓝队利用矩阵中的技战术进行行为分析;评估防御差距;利用提供的缓解措施抵御红队攻击。

CALDERA

CALDERA概述

CALDERA的全称是:Cyber Adversary Language and Decision Engine for Red Team Automation,即“用于红队自动化的网络对手语言和决策引擎”。它基于MITRE ATT&CK建立,是一种能够轻松运行自主的违规和模拟练习的网络安全框架。功能包括自动化红队行动、手工红队行动、自动化应急响应等。

该框架包含两个组件,如图3所示:

  • 核心系统:这是框架代码,由该存储库中可用的内容组成。其中包括带有REST API和Web界面的异步命令和控制(C2)服务器
  • 插件:这些是独立于核心框架的存储库,提供了其他功能。示例包括代理,GUI界面,TTP集合等。

图3. CALDERA整体架构

此外,还有几个名词需要明确:①Ability:一段具体的功能程序(TTPs);②Adversary(Profile):一系列Ability的结合;③Operation:针对特定组(group)特定Adversary的实现;④Agent:代理。具体关系如图4所示。

图4. Ability、adversary、operation、agent的关系

CALDERA服务器上包含Ability、adversary、operation和各种有用的插件,而通过将代理(Agent)部署到不同平台的机器上,可以对目标机器完成攻击模拟的实现和缓解措施的测试。

CALDERA Server部署

CALDERA Server开源于GitHub,可使用git clone直接部署于任何Linux发行版或者macOS系统上。除此之外,要求双核及以上CPU和大于8GB内存,并安装Python3.7+、pip3和Golang1.17+。

环境准备完成后终端输入如下命令即可启动CALDERA Server:

  • git clone https://github.com/mitre/caldera.git –recursive
  • cd caldera
  • pip3 install -r requirements.txt
  • python3 server.py –insecure

打开浏览器输入http://$(ServerIP): 8888即可访问CALDERA Server。$(ServerIP)替换为安装CALDERA Server机器的IP。红队蓝队账户名分别为red、blue,密码均为admin

CALDERA代理部署

CALDERA代理部署,共有sandcat、ragdoll、Manx三种代理可选。本文以sandcat为例,其余两种参考sandcat执行。

1.Linux和macOS

Linux各发行版和macOS操作步骤基本一致,以Ubuntu系统为例。首先需要在OS上安装curl:

sudo apt install curl

此后登录caldera server,选择侧边栏的Agent,选择代理和平台类型。将app.contact.http改为server IP,复制下端代码至目标机器终端执行,即可在目标机器建立代理。如图5所示。

2.Windows

关闭Windows Defender实时防护,其他参考Linux agent部署。

若Win11的Windows Defender无法打开,PowerShell管理员运行如下命令:

图5. 代理部署

CALDERA Operations

Operations选项能自定义攻击剧本并对剧本进行执行。操作步骤见图6如下:① 选择operation标签;②  点击“Create Operation”创建operation;③  选择相关选项,开始operation。

图6. Operations操作步骤

CALDERA插件

CLADERA的插件为CALDERA提供了丰富的功能。本文以两个常用插件Access和Compass为例。

1.Access

Access提供了CALDERA的Ability中所有功能的单项实现。通过使用Access可以从数据库中为任何具有任意Ability的代理分配任务。这对于执行初始访问攻击特别有用。要做到这一点,需要在目标机器部署一个代理,并使用pre-ATT&CK或初始化Access策略来分配任务,指向任何目标。用户还可以远程部署代理并将其用作代理来执行初始Access攻击。具体操作见图7所示。

图7. Access使用步骤

2.Compass

Compass是一个基于网络的工具,用于注释和探索ATT&CK矩阵。它可以用于可视化防守覆盖范围、红/蓝团队规划、检测技术的频率等。它可以为任何Adversary生成一个layer文件,用户可以将其覆盖在Compass提供的矩阵上,或在矩阵中创建一个Adversary,然后上载layer文件以生成用于操作的Adversary。具体界面如图8所示。

图8. Compass操作界面

结    语

ATT&CK通过用一种标准化的方法来开发、组织和使用威胁情报防御策略,实现了企业合作伙伴、行业人员、安全厂商以相同的语言进行沟通和交流,提供了更细粒度、更易共享的战术、技术、流程、文档等资源。而开源软件CLADERA基于MITRE ATT&CK的资源,建立了一个对红蓝双方都简单易用的攻防模拟平台,能够轻松运行自主的违规和模拟练习。

本文对于ATT&CK和CLADERA的基本功能和架构进行了一些简单介绍,并演示了如何使用CALDERA的一些功能。但是受限于文章篇幅和学识有限,只能对二者进行简单介绍,更多深入的功能和认知还需要再实践中探索学习。也欢迎各位读者共同探讨交流。

参考文献

1.CALDERA. GitHub – mitre/caldera: Automated Adversary Emulation Platform

2.MITRE ATT&CK. https://attack.mitre.org/

3.ATT&CK MATRICES. Matrix – Enterprise | MITRE ATT&CK®

4.ATT&CK TACTICS. Tactics – Enterprise | MITRE ATT&CK®

5.ATT&CK MITIGATIONS. Mitigations – Enterprise | MITRE ATT&CK®

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/136308.html<

(0)
管理的头像管理
上一篇2025-03-02 00:51
下一篇 2025-03-02 00:53

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注