初始访问
初始访问 是什么?
初始访问MITRE ATT&CK 战术 TA0001,涵盖攻击者首次在目标环境中建立立足点所使用的各种技术。
初始访问(MITRE ATT&CK 战术 TA0001)汇集了攻击者为获取进入网络或系统的首个入口点所使用的各种技术。它包含九种技术,其中包括鱼叉式钓鱼附件与链接(T1566)、利用面向公众的应用程序(T1190)、从初始访问中介(IAB)处购买的有效账户(T1078)、供应链入侵(T1195)、路过式下载,以及滥用信任关系。初始访问是一个关键的转折点:它把外部压力转化为网络内部存在,此后攻击者便会转向执行、持久化和发现等阶段。
真实的攻击活动展示了入口方式的多样性。在 2023 年 5 月至 6 月的 MOVEit Transfer 攻击活动中,Cl0p 团伙通过 SQL 注入利用一个面向公众的 Web 应用(CVE-2023-34362),对互联网进行自动扫描,数天内便入侵了 1000 多家组织,随后部署了 LEMURLOOT web shell。Log4Shell(CVE-2021-44228)同样把暴露在外的服务变成了立足点;而 2015 年的 Anthem 数据泄露事件则始于发往其子公司的一封鱼叉式钓鱼邮件,之后横向移动,最终波及 7880 万条记录。
flowchart LR ADV[攻击者] --> P[鱼叉式钓鱼<br/>T1566] ADV --> E[利用面向公众的应用<br/>T1190] ADV --> V[有效账户<br/>T1078] ADV --> S[供应链<br/>T1195] P --> FOOT[网络内立足点] E --> FOOT V --> FOOT S --> FOOT FOOT -->|TA0002+| NEXT[执行 → 持久化 → 发现] DEF[防御者] -. MFA、打补丁、邮件/网页过滤、EDR .-> FOOT
防御者应优先采用抗钓鱼的 MFA、攻击面收敛、邮件和网页过滤、对面向互联网的服务快速打补丁,并在首次接触的端点上部署 EDR,以检测并阻断这些技术。
● 示例
- 01
通过被盗凭据登录一台未打补丁的 VPN 设备。
- 02
员工打开恶意的 OneNote 附件,从而运行加载器。
● 常见问题
初始访问 是什么?
MITRE ATT&CK 战术 TA0001,涵盖攻击者首次在目标环境中建立立足点所使用的各种技术。 它属于网络安全的 防御与运营 分类。
初始访问 是什么意思?
MITRE ATT&CK 战术 TA0001,涵盖攻击者首次在目标环境中建立立足点所使用的各种技术。
如何防御 初始访问?
针对 初始访问 的防御通常结合技术控制与运营实践,详见上方完整定义。
初始访问 还有哪些其他名称?
常见的别称包括: 立足点, 首次落脚。