
在本文中,我旨在介绍 MITRE 的两个主要框架 [通用弱点枚举 (CWE) 和对抗战术、技术和通用知识 (ATT&CK)],以巩固和扩展我们在 IT/OT 工作坊中提出的案例研究。这将使研究人员和讲师能够通过结合额外的漏洞 (CVE)、开发不同的攻击战术、技术和程序 (TTP) 或将场景与其他高级持续性威胁 (APT) 集成/链接,从而无缝地复制、引入、扩展、增强或多样化案例研究。在本节中,我们将介绍三个主要组成部分:
- 简要概述 MITRE CWE(通用弱点枚举)和 MITRE ATT&CK(对抗战术、技术和通用知识)的背景知识,突出它们之间的差异和关系。
- 将我们的攻击案例研究场景中说明的漏洞“匹配”到 MITRE CWE 中的相应条目。
- 将我们的攻击案例研究场景中演示的攻击向量、操作和攻击路径“映射”到 MITRE ATT&CK 中的相关条目。
# Author: Yuancheng Liu
# Created: 2025/11/28
# Version: v_0.0.3
# Copyright: Copyright (c) 2025 Liu Yuancheng
# License: MIT License
在本节中,我们将总结 IT 攻击场景和另外 2 个 OT 测试案例场景案例研究,包括的攻击场景案例研究有:
- IT 攻击案例研究 00:IT 网络上的恶意宏和后门木马攻击
- OT 攻击案例研究 01:PLC 上的虚假数据/命令注入攻击
- OT 攻击案例研究 02:HMI 上的 ARP 欺骗攻击
- OT 攻击案例研究 03:PLC 上的 DDoS 攻击
MITRE-CWE & MITRE-ATT&CK
MITRE 通用弱点枚举 (CWE) 和 MITRE ATT&CK(对抗战术、技术和通用知识)是 MITRE 开发的两个不同的框架,每个框架在网络安全领域都有不同的用途:
- CWE 是一个基于类别的框架,侧重于对漏洞和弱点 (CVE) 进行编目。
- ATT&CK 是一个基于知识的框架,侧重于记录对手的行为和技术 (TTP)。
MITRE CWE 和 ATT&CK 之间的主要区别和关系如标题图片所示。
MITRE CWE(通用弱点枚举)
- CWE 是一个社区开发的常见软件和硬件弱点、故障和漏洞列表。
- CWE 提供了一个标准化的分类法,用于对可能导致软件和系统中漏洞的各种类型的安全弱点进行分类和描述。
- 每个 CWE 条目都包括一个唯一的标识符、弱点的描述、示例、潜在后果和缓解措施。
- CWE 专注于识别和分类漏洞和弱点,以帮助组织了解和解决其软件和系统中的安全问题。
MITRE CWD 链接:https://cwe.mitre.org/index.html
MITRE ATT&CK(对抗战术、技术和通用知识)
- ATT&CK 是 MITRE 维护的一个知识库,用于记录对手在网络攻击期间使用的战术、技术和程序 (TTP)。
- ATT&CK 提供了一个结构化的框架,用于理解和分类网络攻击整个生命周期中对手的行为,从初始侦察到数据泄露。
- ATT&CK 被组织成矩阵格式,战术沿顶行表示,技术在每个战术中列出。
- 每种技术都包括关于对手如何执行它的详细信息、潜在的检测方法和缓解措施。
- ATT&CK 专注于通过绘制对手使用的战术和技术来理解和防御现实世界的网络威胁。
总而言之,虽然 MITRE CWE 和 MITRE ATT&CK 都是 MITRE 开发的用于提高网络安全性的框架,但它们的用途不同:CWE 侧重于对漏洞和弱点进行编目,而 ATT&CK 侧重于记录对手的行为和技术。但是,它们可以在理解和减轻网络安全风险方面相互补充,因为 CWE 中识别的漏洞可能会被利用 ATT&CK 中记录的技术来利用。
MITRE ATT&CK 链接:https://attack.mitre.org/
CVE 和 MITRE CWE
CVE 为特定漏洞提供标识符,CWE 对常见弱点和漏洞进行编目。CWE 提供了更广泛的常见弱点类型目录,这些弱点可能导致 CVE。CVE 条目通常引用 CWE 条目,以提供有关被利用的底层弱点的更多上下文。
CVE(常见漏洞和暴露):
- CVE 是公开披露的网络安全漏洞和暴露的字典。每个 CVE ID 代表特定安全漏洞的唯一标识符。
- CVE ID 由 CVE 编号机构 (CNA) 分配给漏洞,这些机构是由 MITRE 授权分配 CVE ID 的组织。
例如,CVE 条目可能会描述软件产品中的特定漏洞,以及有关如何利用它和潜在影响的详细信息。用户可以跟踪 CVE 属于哪个 CWE,然后找到其他类似或相关的漏洞 (CVE),或者用户想要搜索一般类型的漏洞,他可以转到 CWE,然后找到详细的特定类型的 CVE。
APT 和 MITRE ATT&CK
MITRE ATT&CK 描述了对手的行为和技术,而 APT 是复杂的网络攻击,可能利用 CVE、CWE 和 ATT&CK 描述的漏洞、弱点和技术。
APT(高级持续性威胁):
- APT 指的是由资金充足且技术娴熟的对手发起的复杂、长期的网络攻击。
- APT 通常涉及多个阶段和技术 (TTP),包括侦察、初始访问、横向移动和数据泄露。
虽然 APT 与 CVE、CWE 没有直接关系,但它们可能会利用 CVE 识别的漏洞,利用 CWE 中编目的弱点,并采用 ATT&CK 中描述的技术来实现其目标。
MITRE CWE 匹配和 ATT&CK 映射
在基本了解 MITRE CWE 和 MITRE ATT&CK 之后,我们的目标是将这两个框架应用于我们的攻击场景。鉴于 CWE 系统地对漏洞进行分类,我们的搜索将遵循自上而下的树搜索方法,尝试将漏洞与 CWE 分类法中描述的关键特征“匹配”。相反,MITRE ATT&CK 作为一个基于知识的系统,涉及一个“映射”过程,以识别我们的攻击路径中使用的详细战术、技术和程序 (TTP)。
IT 攻击场景:IT 网络上的恶意宏和后门木马攻击
一个红队攻击者通过恶意宏 MS-Office-Word 文件 (CVE-2015-1641) 和网络钓鱼电子邮件发送程序实施 IT 系统/网络攻击,以穿透多层防火墙防御,并将后门木马植入铁路系统的 OT 网络中。

MITRE CWE 匹配
CWE-94 CWE 链接
- CWE 名称:代码生成的不当控制(“代码注入”)
- CWE 匹配:CVE-2015-1641 可以匹配到 CWE-94:代码生成的不当控制(“代码注入”)。在案例研究攻击 [MS-office Word 恶意宏攻击] 场景中,MS-Office Word 文档中的恶意宏充当代码注入介质的一种形式,攻击者将自动网络钓鱼电子邮件生成恶意软件嵌入到文档中,以在受害者的系统上执行恶意操作。
- CWE 详细信息:此 CWE 涉及漏洞,其中攻击者可能导致目标系统由于对代码生成的不当控制而生成或执行恶意代码。
CWE-827 CWE 链接
- CWE 名称:文档类型的不当控制
- CWE 匹配:受害者 Bob 将启用宏的文档 *.docm 视为普通的 *.doc,这种弱点安全操作可以匹配到 CWE-827:文档类型的不当控制。伪装成普通文档的网络钓鱼电子邮件生成器可能会利用此弱点来欺骗用户通过不当控制文档类型来执行恶意操作。
- CWE 详细信息:此 CWE 涉及漏洞,其中攻击者可以控制正在处理的文档或文件的类型,从而可能导致意外的操作或安全问题。
CWE-494 CWE 链接
- CWE 名称:下载没有完整性检查的代码
- CWE 匹配:受害者用户 Charlie 从网络钓鱼电子邮件下载更新安装程序可以匹配到 CWE-494:下载没有完整性检查的代码。旨在收集用户信息并插入后门木马的虚假系统软件更新安装程序可能会利用此弱点。
- CWE 详细信息:此 CWE 涉及漏洞,其中攻击者可能导致从互联网下载代码而没有进行适当的完整性检查,从而可能允许执行恶意代码。
CWE-829 CWE 链接
- CWE 名称:包含来自不受信任的控制范围的功能
- CWE 匹配:受害者用户 Charlie 运行虚假更新安装程序可以匹配到 CWE-829:包含来自不受信任的控制范围的功能。启用到受害者 VM 的远程控制的已执行后门木马,以及其他 OT 攻击恶意软件,可能会通过包含来自不受信任来源的恶意功能来利用此弱点。
- CWE 详细信息:此 CWE 涉及漏洞,其中攻击者可以包含来自不受信任来源的功能,例如执行来自恶意 DLL 的代码或执行来自外部来源的命令。
CWE-840 CWE 链接
- CWE 名称:业务逻辑错误
- CWE 匹配:仅阻止外部进入但允许 OT 网络节点连接出去的网络防火墙策略控制访问可以匹配到 CWE-840:业务逻辑错误。此 CWE 涉及业务逻辑实现中存在错误或缺陷的漏洞,从而导致安全问题或意外行为。
- CWE 详细信息:特洛伊木马连接器有助于连接到特洛伊木马以远程控制受害者的 VM,它可能会利用此弱点,因为它与特洛伊木马和受害者的系统交互以保持持久性和控制。
MITRE ATT&CK 映射
T1204.002:恶意文件
- 此技术涉及对手使用带有恶意代码(MS-Word 宏)的文件来建立对系统的初始访问。在此场景中,包含恶意宏的 MS-Office Word 文档充当用于启动攻击的恶意文件。
- 链接:https://attack.mitre.org/techniques/T1204/002/
T1027:混淆文件或信息
- 此技术涉及对手使用各种方法来隐藏或混淆文件或信息的内容。在此场景中,恶意宏可能会被混淆以逃避 MS-Office Word 恶意宏攻击中安全工具的检测,并用于混淆虚假软件更新安装程序的内容以逃避攻击场景 2 中安全工具的检测。
- 链接:https://attack.mitre.org/techniques/T1027/
T1566.001:网络钓鱼
- 此技术涉及对手发送网络钓鱼电子邮件以欺骗用户执行操作,例如打开恶意附件。在此场景中,包含恶意 MS-Office Word 文档的网络钓鱼电子邮件用于引诱受害者 Bob 执行恶意宏。
- 链接:https://attack.mitre.org/techniques/T1566/001/
T1204.002:恶意文件
- 与场景 1 类似,此技术涉及使用带有恶意代码的文件来建立初始访问。包含后门木马的虚假软件更新安装程序充当此场景中的恶意文件。
- 链接:https://attack.mitre.org/techniques/T1204/002/
T1021:远程服务
- 此技术涉及对手使用远程访问机制来控制目标网络中的系统。启用到受害者 VM 的远程控制的后门木马有助于远程访问受感染的系统。
- 链接:https://attack.mitre.org/techniques/T1021/
T1573:加密通道
- 此技术涉及对手使用加密通道与命令和控制基础设施通信。特洛伊木马连接器有助于连接到特洛伊木马以进行远程控制,它使用加密通道 (https) 与攻击者的 C2 基础设施通信。
- 链接:https://attack.mitre.org/techniques/T1573/
OT 攻击案例研究 01:PLC 上的虚假数据/命令注入攻击
攻击场景:黑客(红队成员)对控制铁路列车控制的可编程逻辑控制器 (PLC) 发起运营技术 (OT) 网络攻击,可能导致两列火车之间发生碰撞事故。

MITRE CWE 匹配
CWE-77
- CWE 名称:命令中使用的特殊元素的不当中和(“命令注入”)
- CWE 匹配:在案例研究场景中,攻击者可能会利用 Modbus 通信协议中的漏洞,从流量捕获文件中伪造对 PLC 的请求,注入虚假数据和命令。
- CWE 详细信息:此 CWE 涉及 OT 产品使用来自上游组件的外部影响输入来构造命令的全部或部分,但它不会中和或错误地中和特殊元素,这些元素可能会在发送到下游组件时修改预期命令。链接:https://cwe.mitre.org/data/definitions/77.html
CWE-400
- CWE 名称:不受控制的资源消耗(“资源耗尽”)
- CWE 匹配:在此案例研究场景中,攻击者可能会用虚假数据或命令淹没 PLC 的资源(连接的输入传感器的值),从而导致列车控制操作的中断或操纵。
- CWE 详细信息:此 CWE 涉及攻击者利用目标系统资源管理中的弱点,导致资源耗尽和潜在的拒绝服务或系统不稳定。链接:https://cwe.mitre.org/data/definitions/400.html
MITRE ATT&CK 映射
T1059.008:网络设备客户端命令和脚本解释器
- FCI 和 FDI 可能是更广泛的“执行”策略 (TA0002) 的一部分,使用网络设备客户端进行命令解释器攻击,这涉及对手用于在/针对受害者系统运行恶意代码的技术。在此策略中,“命令和脚本解释器” (T1059) 可以被认为是最近似的匹配,因为它涉及利用命令行解释器,这类似于注入命令的概念。
- 链接:https://attack.mitre.org/techniques/T1059/008/
T1573.001:加密通道:对称密码术
- 攻击者使用 https 对称密码术来加密虚假数据注入程序和红队 C2 系统之间的通信。此技术涉及对手使用对称密码术来建立用于命令和控制 (C2) 通信的加密通道。
- 链接:https://attack.mitre.org/techniques/T1573/001/
OT 攻击案例研究 02:HMI 上的 ARP 欺骗攻击
黑客(网络靶场红队成员)对 OT 系统人机界面 (HMI) 发起 ARP 欺骗攻击,导致运营室总部的部分服务离线。

MITRE CWE 匹配
CWE-284
- CWE 名称:不当访问控制
- CWE 匹配:在此场景中,攻击者利用不当访问控制通过总部运营室的交换机广播虚假 ARP 消息并应用 Modbus-TCP 数据包过滤器,从而导致 HMI 和 PLC 之间的通信中断。
- CWE 详细信息:此 CWE 涉及与访问控制机制不足相关的漏洞,允许未经授权的用户访问或操纵资源。链接:https://cwe.mitre.org/data/definitions/284.html
CWE-494
- CWE Name: Download of Code Without Integrity Check
- CWE Match: 在此情景中,攻击者可能使用红队 C2 系统远程控制受害者(维护工程师的笔记本电脑),以下载并执行用于 ARP 欺骗的数据包丢弃过滤器,而 OT 子网防火墙未进行完整性检查。
- CWE Detail: 此 CWE 涉及漏洞,攻击者可以导致从互联网下载代码而没有适当的完整性检查,从而可能允许执行恶意代码。链接:https://cwe.mitre.org/data/definitions/494.html
CWE-300
- CWE Name: Channel Accessible by Non-Endpoint ('Man-in-the-Middle')
- CWE Match: 在此情景中,攻击者使用中间人工具Ettercap通过拦截和修改ARP消息来执行ARP攻击,从而导致HMI和PLC之间的通信中断。该安全弱点可以匹配到 CWE-300:Channel Accessible by Non-Endpoint ('Man-in-the-Middle')
- CWE Detail: 此 CWE 涉及漏洞,攻击者可以在两个当事人不知情的情况下拦截或修改他们之间的通信。链接:https://cwe.mitre.org/data/definitions/300.html
CWE-937
- CWE Name: OWASP Top Ten 2013 Category A5 - Security Misconfiguration
- CWE Match: 在此情景中,攻击者能够绕过防火墙检测机制并操纵子网的交换机和受害者的 ARP 表,这利用了防火墙和网络基础设施中的安全错误配置。该安全弱点可以匹配到 CWE-937:OWASP Top Ten 2013 Category A5 - Security Misconfiguration
- CWE Detail: 此 CWE 涉及与安全错误配置相关的弱点,例如默认配置、不安全配置或不完整配置,这些配置可能导致安全漏洞或操作失败。链接:https://cwe.mitre.org/data/definitions/937.html
MITRE ATT&CK Mapping
Initial Access (TA0001) > T1562.001: Impair Defenses: Disable or Modify Tools
- 攻击者使用 MITM 攻击工具 Ettercap 修改网络流量,以中断 HMI 和 PLC 之间的通信,从而削弱防御并获得对网络的初始访问权限。
- Link: https://attack.mitre.org/techniques/T1562/001/
Command and Control (TA0002) > T1573.002: Encrypted Channel: Asymmetric Cryptography
- 攻击者和 ARP 欺骗程序利用加密通道与红队 C2 系统通信,在攻击期间保持隐蔽性和安全性。
- Link: https://attack.mitre.org/techniques/T1573/002/
Impact (TA0004) > T1499.002: Endpoint Denial of Service
- 攻击者通过丢弃特定的 Modbus-TCP 通信数据来中断 HMI 和 PLC 之间的通信,导致运行室中的铁路传感器-信号-HMI 脱机。
- Link: https://attack.mitre.org/techniques/T1499/
OT Attack Case Study 03: DDoS Attack on PLC
黑客(网络靶场红队成员)可能会发起针对 OT 可编程逻辑控制器的 DDoS 攻击,从而导致 SCADA-HMI-PLC 控制链中断。

MITRE CWE Matching
CWE-399
- CWE Name: Resource Management Errors
- CWE Match: 在此情景中,同时发起多个 DDoS Modbus-TCP 请求可能会利用网络资源管理错误来压垮目标 HMI-PLC 控制链,导致其无响应或不可用。
- CWE Detail: 此 CWE 涉及与系统资源管理错误相关的弱点,这些错误可能导致资源耗尽、拒绝服务或其他操作中断。链接:https://cwe.mitre.org/data/definitions/399.html
CWE-284
- CWE Name: Improper Access Control
- CWE Match: 在此情景中,攻击者控制多个 DDoS 攻击者程序从外部攻击铁路小型网络靶场可能涉及利用访问控制机制中的弱点来获得未经授权的访问权限。生产网络防火墙应具有访问控制,该控制仅允许所有特定的 SCADA 网络节点访问生产网络中的相关节点 (PLC)。
- CWE Detail: 此 CWE 涉及与不足或不正确的访问控制机制相关的弱点,这些弱点可能允许未经授权的实体访问或操纵敏感资源。链接:https://cwe.mitre.org/data/definitions/284.html
CWE-287
- CWE Name: Improper Authentication
- CWE Match: 在此情景中,攻击者可能会利用监管网络防火墙的身份验证机制中的弱点,该弱点允许 DDoS 攻击程序连接到位于铁路公司外部的红队 C2 DDoS 攻击管理系统网络。该安全弱点可以匹配到 CWE-287:Improper Authentication
- CWE Detail: 此 CWE 涉及与不足或不正确的身份验证机制相关的弱点,这些弱点可能允许未经授权的实体访问或操纵敏感资源。链接:https://cwe.mitre.org/data/definitions/287.html
MITRE ATT&CK Mapping
Execution (TA0002) > T1046: Network Service Scanning
- 攻击者扫描 SCADA 网络以识别可访问的服务和 DDoS 攻击的潜在目标。在本案例研究情景中,攻击者执行网络服务扫描以识别可访问的 PLC 作为 DDoS Modbus-TCP 请求攻击的目标。
- Link: https://attack.mitre.org/techniques/T1046/
Impact (TA0040) > T1498: Network Denial of Service
- 攻击者进行网络拒绝服务攻击以中断正常操作或服务。在此情景中,主要影响是由于 DDoS Modbus-TCP 请求攻击导致正常的 OT HMI-PLC 控制链中断。
- Link: https://attack.mitre.org/techniques/T1498/
感谢您花时间查看详细信息,如果您认为有任何漏洞可以匹配到我未列出的 MITRE-CWE,或者任何其他攻击 MITRE-ATT&CK-TTP 可以应用于该系统,请随时发表评论。 非常感谢您能分享任何改进建议,以便我们能够把工作做得更好~
No comment for this article.