# Analyzing Threat Actor Ttps With Mitre Navigator

> 使用 ATT&CK Navigator 和 attackcti Python 库将高级持续性威胁（APT）组织的战术、技术和过程（TTP）映射到 MITRE ATT&CK 框架。分析人员查询 STIX/TAXII 数据以获取组织-技术关联，生成 Navigator 层文件进行可视化，并将防御覆盖与对手画像进行对比。

- Skill: `killvxk/analyzing-threat-actor-ttps-with-mitre-navigator` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/analyzing-threat-actor-ttps-with-mitre-navigator`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/analyzing-threat-actor-ttps-with-mitre-navigator/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/analyzing-threat-actor-ttps-with-mitre-navigator

---

# 使用 MITRE Navigator 分析威胁行为者 TTP

## 概述

MITRE ATT&CK Navigator 是一款用于标注和可视化 ATT&CK 矩阵的 Web 应用。结合 attackcti Python 库（通过 TAXII 查询 ATT&CK STIX 数据），分析人员可以以编程方式生成 Navigator 层文件，映射特定威胁组织的 TTP，比较多个组织，并评估针对已知对手的检测覆盖差距。

## 前置条件

- Python 3.8+，安装 attackcti 和 stix2 库
- MITRE ATT&CK Navigator（Web UI 或本地实例）
- 了解 STIX 2.1 对象和关系

## 步骤

1. 使用 attackcti 查询目标威胁组织的 ATT&CK STIX 数据
2. 通过 STIX 关系提取与组织关联的技术
3. 生成带技术标注的 ATT&CK Navigator 层 JSON
4. 叠加检测覆盖以识别差距
5. 导出层文件供团队审查和防御规划

## 预期输出

```json
{
  "name": "APT29 TTPs",
  "domain": "enterprise-attack",
  "techniques": [
    {"techniqueID": "T1566.001", "score": 1, "comment": "Spearphishing Attachment"},
    {"techniqueID": "T1059.001", "score": 1, "comment": "PowerShell"}
  ]
}
```

