Analyzing Threat Actor Ttps With Mitre Navigator

使用 ATT&CK Navigator 和 attackcti Python 库将高级持续性威胁(APT)组织的战术、技术和过程(TTP)映射到 MITRE ATT&CK 框架。分析人员查询 STIX/TAXII 数据以获取组织-技术关联,生成 Navigator 层文件进行可视化,并将防御覆盖与对手画像进行对比。

killvxk Updated

File contents

使用 MITRE Navigator 分析威胁行为者 TTP

概述

MITRE ATT&CK Navigator 是一款用于标注和可视化 ATT&CK 矩阵的 Web 应用。结合 attackcti Python 库(通过 TAXII 查询 ATT&CK STIX 数据),分析人员可以以编程方式生成 Navigator 层文件,映射特定威胁组织的 TTP,比较多个组织,并评估针对已知对手的检测覆盖差距。

前置条件

  • Python 3.8+,安装 attackcti 和 stix2 库
  • MITRE ATT&CK Navigator(Web UI 或本地实例)
  • 了解 STIX 2.1 对象和关系

步骤

  1. 使用 attackcti 查询目标威胁组织的 ATT&CK STIX 数据
  2. 通过 STIX 关系提取与组织关联的技术
  3. 生成带技术标注的 ATT&CK Navigator 层 JSON
  4. 叠加检测覆盖以识别差距
  5. 导出层文件供团队审查和防御规划

预期输出

{
  "name": "APT29 TTPs",
  "domain": "enterprise-attack",
  "techniques": [
    {"techniqueID": "T1566.001", "score": 1, "comment": "Spearphishing Attachment"},
    {"techniqueID": "T1059.001", "score": 1, "comment": "PowerShell"}
  ]
}

killvxk/cybersecurity-skills-zh/tree/main/skills/analyzing-threat-actor-ttps-with-mitre-navigator commit ef0d61cc9e

Frequently asked questions

npx skillmds@latest add killvxk/analyzing-threat-actor-ttps-with-mitre-navigator