欢迎光临
我们一直在努力

ATT&CK v18-2-数据插件

编号 名称

领域

描述
DC0084 Active Directory 凭证请求 企业号 通过Kerberos或其他方法如NTLM和LDAP查询,请求认证凭证。示例:
DC0071 Active Directory 对象访问 企业号 对象访问指的是访问或查询AD对象(例如,用户账户、组、策略)的活动。示例:Windows 事件 ID 4661 记录对象访问尝试。示例:
DC0087 Active Directory 对象创建 企业号 在AD中创建新对象,如用户账户、组、组织单元(OUs)或信任关系。记录为事件ID 5137。示例:
DC0068 Active Directory 对象删除 企业号 在AD中,对象删除(例如用户账户、组、开放单元)会以事件ID 5141记录。示例:
DC0066 Active Directory 对象修改 企业号 对 AD 对象(如用户、组、OUs)的更改会被记录为事件 ID 5136(对象修改)或 5163(属性变更)。示例:
DC0103 主动DNS系统 企业号 “域名:活跃DNS”数据组件捕捉查询的DNS注册表数据,突出当前域到IP地址的解析。这些数据包括对DNS服务器的直接查询以及提供域名与相关IP地址之间映射的记录。它是追踪活跃基础设施和理解组织或对手网络覆盖的重要资源。示例:
DC0112 API 调用 莫比尔 应用程序使用的API调用可能表明恶意活动
DC0119 应用资产 莫比尔 应用程序附带的额外资产
DC0038 应用日志内容 ICS 企业号 应用日志内容指的是应用程序或服务生成的日志,提供其活动记录。这些日志可能包括指标、错误、性能数据以及来自网页、邮件或其他应用程序的运营提醒。这些日志对于监控应用行为和检测恶意活动或异常至关重要。示例:
DC0110 资产清单 ICS 这包括网络中当前和预期设备的来源,包括制造商、型号以及必要的标识符(例如IP和硬件地址)
DC0093 证书注册 企业号 证书注册指的是收集和分析关于数字证书的信息,包括当前、已撤销和过期的证书。诸如证书透明日志及其他公共资源等资源,提供了针对特定领域或组织颁发证书的可视化。监控证书注册有助于识别潜在的滥用,如未经授权的证书或敌方侦察的迹象。示例:
DC0090 禁用云服务 企业号 该数据组件指的是监控云控制平面中停用或停止云服务的作。例如禁用关键的日志服务,如AWS CloudTrail(API调用)、Microsoft Azure Monitor Logs或Google Cloud的Operations Suite(前身为Stackdriver)。禁用此类服务可能会阻碍对对方在云环境中活动的可视化。示例:StopLogging
DC0083 云服务枚举 企业号 云服务枚举涉及在云控制平面上列出或查询可用的云服务。这项活动通常用于识别资源,如虚拟机、存储桶、计算集群或云环境中的其他服务。例如,API 调用如 、 、 或 。示例:AWS ECS ListServicesAzure ListAllResourcesGoogle Cloud ListInstances
DC0070 云服务元数据 企业号 云服务元数据指的是关于云服务的上下文和描述性信息,包括其名称、类型、目的、配置以及围绕它们的活动。这些元数据对于理解云服务的角色和功能、其运营状态以及潜在的滥用至关重要。示例:
DC0069 云服务修改 企业号 云服务修改指对云服务配置、设置或数据所做的更改。这些修改可能包括启用或禁用功能、修改权限或删除关键组件等管理变更。监控这些变更对于检测潜在的配置错误或恶意活动至关重要。示例:
DC0025 云存储访问 企业号 云存储访问指的是对云基础设施中存储数据的检索或交互。该数据组件包括在云存储系统内读取、下载或访问文件和对象等活动。常见例子包括AWS S3中的GetObject等API调用,用于从云桶中检索对象。示例:
DC0024 云存储创建 企业号 云存储创建指的是在云环境中创建新的云存储资源,如桶、容器或目录。这一动作至关重要,因为它可能表明对手在分区、存储或泄露数据时采取了合法资源配置或未授权行为。示例:
DC0022 云存储删除 企业号 云存储删除是指云环境中移除或销毁云存储基础设施,如桶、容器或目录。监控此类活动对于检测潜在的未经授权或恶意行为至关重要,例如被对手破坏数据或可能导致数据丢失的意外删除。示例:
DC0017 云存储枚举 企业号 云存储枚举涉及检索云环境中可用的云存储基础设施列表,如桶、容器或对象。此活动可能出于合法管理目的,或被攻击者恶意侦察以识别可访问存储资源。示例:
DC0027 云存储元数据 企业号 云存储元数据提供关于云存储基础设施及其相关活动的上下文信息。这些数据可能包括存储名称、大小、所有者、权限、创建日期、地区和活动元数据等属性。它对于监控、审计和识别云存储环境中的异常至关重要。示例:
DC0023 云存储修改 企业号 云存储修改涉及跟踪云存储基础设施的变更,包括设置、权限或存储数据的更新。例如修改对象访问控制列表(ACL)、上传新对象或更新桶策略。示例:
DC0064 命令执行 ICS 命令执行涉及监控和捕获作系统或应用程序中文本命令(包括壳级命令、指令集和脚本)的执行过程。这些命令可能包含参数或参数,通常通过解释器执行,如 、 、 、 或程序执行。示例:cmd.exebashzshPowerShell
移动
企业
DC0072 容器创建 企业号 “容器创建”数据组件捕捉容器化环境中容器初始构建的详细信息。这包括通过Docker、Kubernetes或其他容器编排平台实例化新容器的事件。监控这些事件有助于检测未经授权或潜在恶意的容器创建。示例:
DC0091 容器枚举 企业号 “容器枚举”数据组件捕捉与在容器化环境中列出和识别活跃或可用容器相关的事件和作。这包括关于运行中、停止或配置的容器的信息,如其名称、ID、状态或相关图像。监控这些活动对于发现未经授权的发现或侦察行动至关重要。示例:
DC0077 集装箱启动 企业号 “容器启动”数据组件捕捉与容器化环境中容器激活或调用相关的事件。这包括启动之前停止的容器、重启现有容器,或在运行时初始化容器。监控这些活动对于识别未经授权或意外的容器激活至关重要,这可能表明潜在的对抗活动或配置错误。示例:
DC0108 设备报警 ICS 这包括与意外设备功能相关的警报,如关机、重启、故障或配置变更
DC0101 域名注册 企业号 “域名:域名注册”数据组件捕捉有关域名分配、所有权和元数据的信息。这些信息通常来源于WHOIS等注册机构,包括注册人姓名、联系方式、注册日期、有效期和注册商信息等细节。这些数据对于追踪域名所有权、检测恶意域名注册以及识别攻击行为趋势极为宝贵。示例:
DC0054 车道通达 企业号 指的是访问数据存储设备(如硬盘、SSD、USB或网络安装驱动器)的行为。该数据组件记录驱动器的打开或挂载,捕捉如读取、写入或执行在指定驱动器代号(例如,)或挂载点内的文件等活动。示例:C:\\/mnt/drive
DC0042 驱动器创建 ICS 企业号 指为数据存储设备(如USB、网络共享或外置硬盘)分配新驱动器代号或创建挂载点,从而使其内容能够访问主机系统。示例:
DC0046 驱动改装 企业 数据存储设备的驱动器代号、挂载点或其他属性的更改,可能涉及重新分配、重命名、权限变更或其他修改。示例:
级ICS
DC0079 驱动负载 企业号 将驱动程序(一种软件组件,允许作系统和应用程序与硬件设备交互)附加到系统的用户模式或内核模式的过程。这可能包括良性作(如硬件驱动程序)或恶意行为(如rootkit或未签名驱动)。示例:
DC0074 驱动元数据 企业号 获取驱动程序的上下文数据,包括其属性、功能和活动。这可能涉及驱动程序的来源、完整性、密码签名、使用过程中报告的问题以及运行时行为等细节。例如,在驱动程序完整性检查、哈希验证或错误报告中捕获的元数据。示例:
DC0055 文件访问 ICS 企业号 到文件被打开或访问的事件,使其内容向请求者开放。这包括读取、执行或与授权或未授权实体的文件互动。例如记录文件访问事件(例如,Windows Event ID 4663)、监控文件读取以及检测异常文件访问模式。示例:
DC0039 文件创建 ICS 企业号 在系统或网络存储设备上创建新文件。该动作通常表示保存文档、写入数据或部署文件等作。记录这些事件有助于识别合法或潜在恶意的文件创建活动。例如记录文件创建事件(例如 Sysmon 事件 ID 11 或 Linux 审核日志)。
DC0040 文件删除 ICS 企业号 指的是从系统或存储设备中移除文件的事件。这些事件可能表明是合法的家务活动,或是攻击者试图掩盖踪迹等恶意行为。监控文件删除有助于组织识别未经授权或可疑的活动。
DC0059 文件元数据 ICS 企业号 关于文件的上下文信息,包括文件名称、大小、类型、内容(例如签名、头部、媒体)、用户/所有者、权限、时间戳及其他相关属性。文件元数据提供了文件特性的洞察,可用于检测恶意活动、未经授权的修改或其他异常。示例:
DC0061 文件修改 ICS 企业号 对文件所做的更改,包括内容更新、元数据、访问权限或属性。这些修改可能表明合法活动(如软件更新)或未经授权的更改(如篡改、勒索软件或对抗性修改)。示例:
DC0043 防火墙禁用 企业号 防火墙服务的停用、配置错误或完全停止,无论是在主机还是云控制平面上。此类活动可能包括关闭防火墙、修改规则以禁用保护,或删除与防火墙相关的配置和活动日志。示例:
DC0044 防火墙枚举 企业号 查询并提取可用防火墙或其相关配置和规则的列表。这种活动可以跨越主机系统和云控制平面,从而洞察保护环境的防火墙状态和配置。示例:
DC0053 防火墙元数据 企业号 关于防火墙的上下文信息,包括其配置、策略、状态以及其他细节,如名称和相关规则。这些元数据为防火墙的运行状态和配置提供了宝贵的见解,无论是在云控制平面还是主机系统中。示例:
DC0051 防火墙规则修改 企业号 创建、删除或修改防火墙规则以允许或阻断特定网络流量。监控这些规则的变更对于检测配置错误、未经授权的访问或恶意绕过网络保护的行为至关重要。示例:
DC0004 固件修改 ICS 企业号 对固件所做的更改,可能包括设置、配置或底层数据。这可以包括对主启动记录(MBR)、卷启动记录(VBR)或其他对系统启动和功能至关重要的固件组件进行修改。此类修改通常是攻击行为的信号,包括恶意软件的持续存在和系统被攻破。示例:
DC0099 群体普查 企业号 从身份系统中提取组列表可以识别权限、角色或配置。对手可能会利用高权限群体或配置错误。示例:
DC0105 组元数据 企业号 组元数据包括名称、权限、目的以及相关的用户账户或角色等属性,攻击者可能会利用这些属性来提升权限。示例:
DC0094 组别改造 企业号 对组的更改,如成员身份、名称或权限(例如:Windows EID 4728 或 4732,AWS IAM UpdateGroup)。示例:
DC0018 主办方身份 移动 日志、消息及其他突出主机安全传感器健康状况和运行状态的伪影,如终端检测与响应(EDR)代理、杀毒软件、日志服务和系统监控工具。监控传感器健康对于检测错误配置、传感器失效、篡改或敌方故意规避安全控制至关重要。
企业
DC0015 图像创建 企业号 在云环境中初步构建虚拟机镜像。虚拟机镜像是包含作系统和已安装应用程序的模板,可以部署这些模板以创建新的虚拟机。监控这些镜像的创建非常重要,因为对手可能会创建自定义镜像,包含恶意软件或错误配置以便后续利用。示例:
DC0026 图片删除 企业号 在云基础设施中移除虚拟机镜像(例如:Azure 计算服务镜像 DELETE)示例:
DC0028 图像元数据 企业号 与虚拟机镜像相关的上下文信息,如其名称、资源组、状态(活跃或非活跃)、类型(自定义或预构建)、大小、创建日期和权限。这些元数据对于理解云环境中虚拟机镜像的状态和配置至关重要。示例:
DC0036 图像修改 企业号 对虚拟机镜像所做的更改,包括设置和/或控制数据(例如:Azure 计算服务镜像补丁)
DC0076 实例创建 企业号 在云基础设施环境中首次配置和构建虚拟机(VM)或计算实例。这项工作涉及定义和分配CPU、内存、存储和网络等资源,以启动新的计算实例。示例:
DC0081 实例删除 企业号 移除云基础设施中的虚拟机(VM)或计算实例。这种行为会导致分配的资源(如CPU、内存、存储)被终止和删除,使该实例无法供未来使用。示例:
DC0075 实例枚举 企业号 在云基础设施中检索或查询虚拟机实例或计算实例列表的过程。该活动提供所有可用或正在运行的实例视图,通常包括其相关的元数据,如实例ID、名称、状态和配置细节。示例:
DC0086 实例元数据 企业号 关于实例及其周边活动的上下文数据,如名称、类型或状态
DC0073 实例修改 企业号 对虚拟机(VM)或计算实例所做的更改,包括对其配置、元数据、附加策略或作状态的更改。这些修改可能包括更新元数据、附加或分离资源策略、调整实例大小或修改网络配置。示例:
DC0080 实例启动 企业号 在云基础设施中启动或激活虚拟机实例。此作通常涉及启动已停止或暂停的现有实例,使其得以恢复运行。示例:
DC0089 实例停止 企业号 在云基础设施中关闭或关闭虚拟机实例。该作通常涉及停止运行实例,从而停止运行并释放某些相关资源,如 CPU 和内存。示例:
DC0031 内核模块负载 企业号 将内核模块加载到作系统内核的过程。内核模块是扩展内核功能的目标文件,例如添加对设备驱动程序、新文件系统或额外系统调用的支持。此作可以是合法的(例如加载驱动程序)或恶意的(例如添加rootkit)。
DC0067 登录会话创建 ICS 企业号 在成功认证尝试后成功建立新用户会话。这通常表示用户已提供有效的凭证或认证令牌,系统已发起与该用户账户关联的会话。这些数据对于追踪认证事件和识别潜在的未授权访问至关重要。示例:
DC0088 登录会话元数据 ICS 企业号 登录会话的上下文数据,如用户名、登录类型、访问令牌(安全上下文、用户 SID、登录标识符和登录 SID)及其相关活动
DC0011 恶意软件内容 企业号 恶意软件仓库中存储的恶意有效载荷的代码、字符串、签名及其他识别特征。它包括静态(基于文件)和动态(基于行为或执行)组件,可用于威胁情报、检测和预防目的进行分析。示例:
DC0003 恶意软件元数据 企业号 关于恶意负载的上下文数据,如编译时间、文件哈希值,以及水印或其他可识别的配置信息
DC0016 模块负载 ICS 企业号 当进程或程序动态地将共享库、模块或插件附加到其内存空间时。此作通常用于扩展应用程序功能、访问共享系统资源或与内核模式组件交互。
DC0048 命名管道元数据 企业号 关于系统中命名管道的上下文数据,包括管道名称和创建进程(例如:Sysmon EIDs 17-18)
DC0113 网络通信 莫比尔 由应用程序或被访问的域发出的网络请求
DC0082 网络连接创建 ICS 网络会话的初始建立,系统或进程发起与本地或远程端点的连接。这通常涉及捕获套接字信息(源/目的IP、端口、协议)并跟踪会话元数据。监控这些事件有助于检测横向移动、外泄和指挥控制(C2)活动。
移动
企业
DC0102 网络共享访问 ICS 企业号 开启网络共享,使内容向请求者开放(例如:Windows EID 5140或5145)
DC0085 网络流量内容 ICS 完整的数据包捕获(PCAP)或会话数据,记录协议头部和有效载荷内容。这使得分析师能够检查指挥与控制(C2)流量、数据外泄及网络通信中的其他可疑活动。与基于元数据的日志不同,完整内容分析使得更深入的协议检查、有效载荷解码和取证调查成为可能。
移动
企业
DC0078 网络流量 ICS 汇总后的网络包数据,捕捉会话级细节,如源/目的IP、端口、协议类型、时间戳和数据卷,但不存储完整数据包有效载荷。这通常用于流量分析、异常检测和网络性能监控。
移动
企业
DC0021 作系统API执行 ICS 进程对作系统提供的应用程序接口(API)进行调用。这些调用对于与系统资源(如内存、文件和硬件)交互,或执行系统级任务至关重要。监控这些调用可以洞察进程的意图,尤其是在该进程具有恶意性时。
移动
企业
DC0096 被动DNS系统 企业号 “域名:被动DNS”捕获记录的历史和实时域名系统(DNS)数据。这包括域名到IP地址的分辨率记录,使分析师能够跟踪域名基础设施的演变,揭示历史使用模式,并检测与域名及其相关IP地址相关的恶意活动。示例:
DC0116 许可请求 莫比尔 当应用程序请求新的或增加权限时,系统提示会触发
DC0114 权限请求 莫比尔 应用程序的 manifest 或 property list 文件中声明的权限
DC0019 舱体制作 企业号 在容器化环境中首次部署或实例化新舱。这包括手动创建播客,通过编排工具(Kubernetes)或基础设施即代码(IaC)配置。舱体是Kubernetes中最小的可部署单元,通常包含一个或多个容器。创建方法包括:
– 直接部署 pod(, ) –
通过 CI/CD 管道自动部署(例如 ArgoCD、Jenkins、GitOps)
– 基础设施即代码(IaC)模板(例如 Terraform、Helm Charts)
– 基于 API 的 Kubernetes 控制平面部署(create_pod API 调用)
– Pod 可以是短暂的(短暂的)或持久的(作为 StatefulSet 或部署的一部分)。kubectl runkubectl apply
DC0037 荚体枚举 企业号 在容器化集群环境中提取运行或现有的 pod 列表。Pod 是 Kubernetes 集群中最小的可部署单元,通常代表应用程序或工作负载。荚的枚举可以洞察集群中运行的应用程序的结构和状态,例如荚的名称、命名空间及其相关的元数据。
DC0030 舱体改装 企业号 对容器化集群中对Pod配置或控制数据所做的更改。这可能包括更新设置,如资源限制、环境变量、注释、标签,甚至是 pod 内运行的容器。Pod 修改通常通过 kubectl set、kubectl patch 或 kubectl edit 等命令执行。
DC0035 进程访问 企业号 指的是一个进程尝试打开另一个进程的事件,通常用于检查或作其内存、访问句柄或修改执行流程。监控这些访问尝试可以为无害和恶意行为提供宝贵的洞察,例如调试、进程间通信(IPC)或进程注入。
DC0032 进程创建 ICS 指的是作系统初始化新进程(可执行文件)的事件。这可能涉及父子进程关系、进程参数和环境变量。监控进程创建对于检测恶意行为至关重要,例如执行未经授权的二进制文件、脚本滥用或权限升级尝试。
移动
企业
DC0107 流程历史/实时数据 ICS 这包括任何保存历史或实时事件及从各种传感器或设备记录的遥测数据的数据存储
DC0034 进程元数据 ICS 关于运行进程的上下文数据,可能包括环境变量、图片名称、用户/所有者等信息。
移动
企业
DC0020 工艺修改 企业号 对正在运行进程所做的更改,例如将数据写入内存、修改执行行为,或向现有进程注入代码。攻击者经常修改进程以执行恶意载荷、规避检测或获得升级权限。
DC0033 进程终止 ICS 系统上正在运行进程的退出或终止。这可能源于正常作、用户发起的命令,或恶意行为,如恶意软件终止进程以禁用安全控制。
移动
企业
DC0109 进程/事件警报 ICS 这包括为指示运行过程中异常或令人担忧活动(例如温度/压力升高)而产生的任何过程警报或警报列表
DC0115 受保护配置 莫比尔 设备配置选项通常不被无害应用使用
DC0104 响应内容 企业号 捕获的网络流量,提供互联网扫描期间收到的响应详细信息。这些数据包括协议头值(例如HTTP状态码、IP头或DNS响应码)和响应正体内容(例如HTML、JSON或原始数据)。示例:
DC0106 响应元数据 企业号 扫描过程中收集的面向互联网资源的上下文信息,包括开放端口、运行中的服务、协议和版本等细节。这些元数据通常通过解读扫描结果得出,有助于构建目标系统的轮廓。示例:
DC0001 计划性就业创造 ICS 企业号 建立一个任务或作业,该任务将在预定时间或基于特定触发条件执行。
DC0005 计划作业元数据 企业 关于调度作业的上下文数据,可能包括名称、时间、命令等信息。
级ICS
DC0012 计划作业修改 ICS 企业号 对现有调度作业所做的更改,包括对其执行参数、命令有效载荷或执行时序的修改。
DC0029 剧本执行 ICS 企业号 通过解释器执行包含代码的文本文件。
DC0060 服务创建 ICS 企业号 在作系统上注册新的服务或守护进程。
DC0041 服务元数据 ICS 企业号 关于服务/守护进程的上下文数据,可能包括名称、服务可执行文件、起始类型等信息。
DC0065 服务改装 ICS 企业号 对现有服务或守护进程所做的更改,如修改服务名称、起始类型、执行参数或安全配置。
DC0057 快照创建 企业号 获取云存储卷(文件、设置、配置等)、虚拟机(VM)或数据库的点点副本,这些文件可在云环境中创建和部署。
DC0049 快照删除 企业号 移除云存储卷、虚拟机(VM)或数据库的点备份。
DC0047 快照枚举 企业号 在云环境中列出或检索现有快照的元数据的过程。
DC0062 快照元数据 企业号 关于快照的上下文数据,可能包括ID、类型和状态等信息
DC0058 快照修改 企业号 对云快照的元数据、属性或控制设置所做的更改。这些修改可能包括调整访问权限、更改保留政策或更改加密设置。
DC0052 社交媒体 企业号 建立、被攻破或以其他方式被对手获取,用于侦察、影响行动、社会工程或其他网络威胁。
DC0111 软件 ICS 这包括当前和预期部署到设备上的软件或应用程序的来源,以及供应商产品的版本和补丁级别信息,任何应用程序的完整源代码,以及唯一标识符(例如哈希、签名)。
DC0117 系统通知 莫比尔 作系统生成的通知
DC0118 系统设置 莫比尔 设备上的用户可见设置
DC0002 用户账户认证 ICS 企业号 用户、服务或应用程序试图访问网络、系统或云资源的尝试(成功和失败的登录尝试)。这通常涉及密码、令牌、多因素认证(MFA)或生物识别验证等凭证。
DC0014 用户账户创建 企业号 在作系统、云环境或身份管理系统中首次建立新的用户、服务或机器账户。
DC0009 用户账户删除 企业号 从作系统、云身份管理系统或目录服务中移除用户、服务或机器账户。
DC0013 用户账户元数据 企业号 关于账户的上下文数据,可能包括用户名、用户ID、环境数据等。
DC0010 用户账户修改 企业号 对现有用户、服务或机器账户所做的更改,包括属性、权限、角色、认证方法或组成员身份的更改。
DC0097 卷的创建 企业号 在云端或本地环境中对块存储卷的初始配置,通常用于数据存储、备份或工作负载扩展。
DC0098 卷删除 企业号 移除云端或本地块存储卷。此作会永久删除分配的存储空间,若未备份可能导致数据丢失。
DC0095 体积枚举 企业号 云环境中可用卷的提取列表(例如:AWS describe-volumes)
DC0100 卷元数据 企业号 关于云量及其周围活动的上下文数据,如ID、类型、状态和大小
DC0092 体积修改 企业号 对云卷所做的更改,包括其设置和控制数据(例如:AWS 修改卷)
DC0006 网页凭证创建 企业号 新网页凭证材料的初步构建(例如:Windows EID 1200 或 4769)
DC0007 网络凭证的使用 企业号 用户通过提供网页凭证(例如:Windows EID 1202)试图访问网络或计算资源
DC0050 Windows 注册表密钥访问 企业号 打开特定的Windows注册表键的作,通常是为了读取其对应的值。该活动可用于系统配置、应用程序设置检索和安全策略。
DC0056 Windows 注册表密钥创建 企业号 在Windows作系统中初步构建新的注册表密钥。
DC0045 Windows 注册表密钥删除 ICS 企业号 在Windows作系统中移除注册表密钥。
DC0063 Windows 注册表密钥修改 ICS 企业号 对现有注册表键或其值所做的更改。这些修改可能包括更改权限、修改存储数据或更新配置设置。
DC0008 WMI创建 企业号 初始构建 WMI 对象,如过滤器、消费者、订阅、绑定或提供者。

 

赞(0)
未经允许不得转载:171主机测评 » ATT&CK v18-2-数据插件
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址