| name | analyzing-threat-actor-ttps-with-mitre-navigator |
| description | 使用 ATT&CK Navigator 和 attackcti Python 库将高级持续性威胁(APT)组织的战术、技术和过程(TTP)映射到 MITRE ATT&CK 框架。分析人员查询 STIX/TAXII 数据以获取组织-技术关联,生成 Navigator 层文件进行可视化,并将防御覆盖与对手画像进行对比。
|
| domain | cybersecurity |
| subdomain | threat-intelligence |
| tags | ["mitre-attack","navigator","threat-intelligence","apt","ttp-mapping","stix","attackcti"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
使用 MITRE Navigator 分析威胁行为者 TTP
概述
MITRE ATT&CK Navigator 是一款用于标注和可视化 ATT&CK 矩阵的 Web 应用。结合 attackcti Python 库(通过 TAXII 查询 ATT&CK STIX 数据),分析人员可以以编程方式生成 Navigator 层文件,映射特定威胁组织的 TTP,比较多个组织,并评估针对已知对手的检测覆盖差距。
前置条件
- Python 3.8+,安装 attackcti 和 stix2 库
- MITRE ATT&CK Navigator(Web UI 或本地实例)
- 了解 STIX 2.1 对象和关系
步骤
- 使用 attackcti 查询目标威胁组织的 ATT&CK STIX 数据
- 通过 STIX 关系提取与组织关联的技术
- 生成带技术标注的 ATT&CK Navigator 层 JSON
- 叠加检测覆盖以识别差距
- 导出层文件供团队审查和防御规划
预期输出
{
"name": "APT29 TTPs",
"domain": "enterprise-attack",
"techniques": [
{"techniqueID": "T1566.001", "score": 1, "comment": "Spearphishing Attachment"},
{"techniqueID": "T1059.001", "score": 1, "comment": "PowerShell"}
]
}