使用 MITRE Navigator 分析威胁行为者 TTP
概述
MITRE ATT&CK Navigator 是一款用于标注和可视化 ATT&CK 矩阵的 Web 应用。结合 attackcti Python 库(通过 TAXII 查询 ATT&CK STIX 数据),分析人员可以以编程方式生成 Navigator 层文件,映射特定威胁组织的 TTP,比较多个组织,并评估针对已知对手的检测覆盖差距。
前置条件
- Python 3.8+,安装 attackcti 和 stix2 库
- MITRE ATT&CK Navigator(Web UI 或本地实例)
- 了解 STIX 2.1 对象和关系
步骤
- 使用 attackcti 查询目标威胁组织的 ATT&CK STIX 数据
- 通过 STIX 关系提取与组织关联的技术
- 生成带技术标注的 ATT&CK Navigator 层 JSON
- 叠加检测覆盖以识别差距
- 导出层文件供团队审查和防御规划
预期输出
{
"name": "APT29 TTPs",
"domain": "enterprise-attack",
"techniques": [
{"techniqueID": "T1566.001", "score": 1, "comment": "Spearphishing Attachment"},
{"techniqueID": "T1059.001", "score": 1, "comment": "PowerShell"}
]
}