IT/OT Attack Workshop Summary 01 [Attack Scenarios Matching to MITRE CWE and Mapping to MITRE ATT&am

English 简体中文 繁体中文 Tiếng Việt
Summary

This analysis leverages MITRE's Common Weakness Enumeration (CWE) and Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK) frameworks to dissect various IT and OT attack scenarios. It distinguishes CWE for cataloging vulnerabilities and ATT&CK for documenting adversary behaviors, then applies these to case studies like malicious macro attacks, false data injection on PLCs, ARP spoofing on HMIs, and DDoS attacks. For each scenario, specific vulnerabilities are matched to relevant CWE entries, such as 'Code Injection' or 'Improper Access Control'. Concurrently, attack vectors and actions are mapped to ATT&CK techniques like 'Malicious File' or 'Network Denial of Service'. This systematic approach provides a structured method for understanding, replicating, and extending cybersecurity case studies by categorizing weaknesses and adversary TTPs.

在本文中,我旨在介紹 MITRE 的兩個主要框架 [ Common Weakness Enumeration(CWE) 和 Adversarial Tactics, Techniques, and Common Knowledge(ATT&CK) ],以鞏固和擴展我們 IT/OT 研討會中提出的案例研究。這將使研究人員和講師能夠透過整合額外的漏洞 (CVE)、開發不同的攻擊策略、技術和程序 (TTP) 或將情境與其他進階持續性威脅 (APT) 整合/連結,從而無縫地複製、引入、擴展、增強或多樣化案例研究。在本節中,我們將介紹三個主要組成部分:

  1. 簡要概述 MITRE CWE (Common Weakness Enumeration) 和 MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) 的背景知識,重點介紹它們的差異和關係。
  2. 將我們的攻擊案例研究情境中說明的漏洞「匹配」到 MITRE CWE 中的相應條目。
  3. 將我們的攻擊案例研究情境中展示的攻擊向量、動作和攻擊路徑「映射」到 MITRE ATT&CK 中的相關條目。
# Author:      Yuancheng Liu
# Created:     2025/11/28
# Version:     v_0.0.3
# Copyright:   Copyright (c) 2025 Liu Yuancheng
# License:     MIT License

在本節中,我們將總結 IT 攻擊情境和另外 2 個 OT 測試案例情境案例研究,包括的攻擊情境案例研究有:

 


MITRE-CWE & MITRE-ATT&CK

MITRE Common Weakness Enumeration (CWE) 和 MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) 是 MITRE 開發的兩個不同的框架,每個框架在網路安全領域中都有不同的用途:

  • CWE 是一個基於類別的框架,專注於對漏洞和弱點 (CVE) 進行分類。
  • ATT&CK 是一個基於知識的框架,專注於記錄對手的行為和技術 (TTP)。

 

MITRE CWE 和 ATT&CK 之間的主要差異和關係如標題圖片所示。

MITRE CWE (Common Weakness Enumeration)

  • CWE 是一個社群開發的常見軟體和硬體弱點、錯誤和漏洞清單。
  • CWE 提供了一個標準化的分類法,用於對可能導致軟體和系統中漏洞的各種安全弱點進行分類和描述。
  • 每個 CWE 條目都包含一個唯一的識別碼、弱點的描述、範例、潛在後果和緩解措施。
  • CWE 專注於識別和分類漏洞和弱點,以幫助組織了解和解決其軟體和系統中的安全問題。

 

MITRE CWD Link: https://cwe.mitre.org/index.html

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)

  • ATT&CK 是一個由 MITRE 維護的知識庫,記錄了對手在網路攻擊期間使用的策略、技術和程序 (TTP)。
  • ATT&CK 提供了一個結構化的框架,用於了解和分類對手在網路攻擊的整個生命週期中的行為,從初始偵察到資料外洩。
  • ATT&CK 組織成矩陣格式,策略沿頂行表示,技術列在每個策略中。
  • 每種技術都包含有關對手如何執行它的詳細資訊、潛在的檢測方法和緩解措施。
  • ATT&CK 專注於透過繪製對手使用的策略和技術來了解和防禦真實世界的網路威脅。

 

總之,雖然 MITRE CWE 和 MITRE ATT&CK 都是 MITRE 開發的用於提高網路安全性的框架,但它們的用途不同:CWE 專注於對漏洞和弱點進行分類,而 ATT&CK 專注於記錄對手的行為和技術。但是,它們可以在理解和減輕網路安全風險方面相互補充,因為 CWE 中識別的漏洞可能會使用 ATT&CK 中記錄的技術來利用。

MITRE ATT&CK Link: https://attack.mitre.org/


CVE 和 MITRE CWE

CVE 為特定漏洞提供識別碼,CWE 對常見弱點和漏洞進行分類。CWE 提供了一個更廣泛的常見弱點類型目錄,這些弱點可能導致 CVE。CVE 條目通常引用 CWE 條目,以提供有關正在利用的底層弱點的更多上下文。

CVE (Common Vulnerabilities and Exposures):

  • CVE 是一個公開披露的網路安全漏洞和暴露的字典。每個 CVE ID 代表特定安全漏洞的唯一識別碼。
  • CVE ID 由 CVE Numbering Authorities (CNA) 分配給漏洞,這些組織經 MITRE 授權分配 CVE ID。

 

例如,CVE 條目可能會描述軟體產品中的特定漏洞,以及有關如何利用它和潛在影響的詳細資訊。使用者可以追蹤 CVE 屬於哪個 CWE,然後找到其他類似或相關的漏洞 (CVE),或者使用者想要搜尋一般類型的漏洞,他可以前往 CWE,然後找到詳細的特定類型 CVE。

APT 和 MITRE ATT&CK

MITRE ATT&CK 描述了對手的行為和技術,而 APT 是複雜的網路攻擊,可能會利用 CVE、CWE 和 ATT&CK 描述的漏洞、弱點和技術。

APT (Advanced Persistent Threat):

  • APT 指的是由資金充足且技術精湛的對手發起的複雜、長期的網路攻擊。
  • APT 通常涉及多個階段和技術 (TTP),包括偵察、初始存取、橫向移動和資料外洩。

 

雖然 APT 與 CVE、CWE 沒有直接關係,但它們可能會利用 CVE 識別的漏洞、利用 CWE 中分類的弱點,並採用 ATT&CK 中描述的技術來實現其目標。


MITRE CWE Matching and ATT&CK Mapping

在基本了解 MITRE CWE 和 MITRE ATT&CK 之後,我們的目標是將這兩個框架應用於我們的攻擊情境。鑑於 CWE 系統地對漏洞進行分類,我們的搜尋將遵循自上而下的樹狀搜尋方法,嘗試將漏洞與 CWE 分類法中描述的關鍵特徵「匹配」。相反,MITRE ATT&CK 是一個基於知識的系統,涉及「映射」過程,以識別我們的攻擊路徑中使用的詳細策略、技術和程序 (TTP)。

IT Attack Scenario: Malicious Macro and Backdoor Trojan Attack on IT-network

一個紅隊攻擊者透過惡意巨集 MS-Office-Word 檔案 (CVE-2015-1641) 和網路釣魚電子郵件發送程式實施 IT 系統/網路攻擊,以穿透多層防火牆防禦,並將後門木馬植入鐵路系統的 OT 網路中。

MITRE CWE Matching

CWE-94 CWE Link

  • CWE Name: Improper Control of Generation of Code ('Code Injection')
  • CWE Match: CVE-2015-1641 可以匹配到 CWE-94:Improper Control of Generation of Code ('Code Injection')。在案例研究攻擊 [MS-office Word 惡意巨集攻擊] 情境中,MS-Office Word 文件中的惡意巨集充當程式碼注入媒介的一種形式,攻擊者將自動網路釣魚電子郵件產生惡意軟體嵌入到文件中,以在受害者的系統上執行惡意動作。
  • CWE Detail: 此 CWE 與漏洞相關,在這些漏洞中,攻擊者可以由於對程式碼產生的不當控制而導致目標系統產生或執行惡意程式碼。

 

CWE-827 CWE Link

  • CWE Name: Improper Control of Document Type
  • CWE Match: 受害者 Bob 將啟用巨集的檔案 *.docm 視為普通的 *.doc,此弱點安全動作可以匹配到 CWE-827:Improper Control of Document Type。偽裝成普通文件的網路釣魚電子郵件產生器可能會利用此弱點,透過不當控制文件類型來欺騙使用者執行惡意動作。
  • CWE Detail: 此 CWE 與漏洞相關,在這些漏洞中,攻擊者可以控制正在處理的文件或檔案類型,從而可能導致意外的動作或安全問題。

 

CWE-494 CWE Link

  • CWE Name: Download of Code Without Integrity Check
  • CWE Match: 受害者使用者 Charlie 從網路釣魚電子郵件下載更新安裝程式可以匹配到 CWE-494:Download of Code Without Integrity Check。旨在收集使用者資訊並插入後門木馬的偽造系統軟體更新安裝程式可能會利用此弱點。
  • CWE Detail: 此 CWE 與漏洞相關,在這些漏洞中,攻擊者可以導致從網際網路下載程式碼而沒有適當的完整性檢查,從而可能允許執行惡意程式碼。

 

CWE-829 CWE Link

  • CWE Name: Inclusion of Functionality from Untrusted Control Sphere
  • CWE Match: 受害者使用者 Charlie 執行偽造的更新安裝程式可以匹配到 CWE-829:Inclusion of Functionality from Untrusted Control Sphere。啟動遠端控制受害者 VM 的後門木馬,以及其他 OT 攻擊惡意軟體,可能會透過包含來自不受信任來源的惡意功能來利用此弱點。
  • CWE Detail: 此 CWE 與漏洞相關,在這些漏洞中,攻擊者可以包含來自不受信任來源的功能,例如執行來自惡意 DLL 的程式碼或執行來自外部來源的命令。

 

CWE-840 CWE Link

  • CWE Name: Business Logic Errors
  • CWE Match: 僅阻止外部進入但允許 OT 網路節點連線出去的網路防火牆原則控制存取可以匹配到 CWE-840:Business Logic Errors。此 CWE 與漏洞相關,在這些漏洞中,業務邏輯的實施存在錯誤或缺陷,從而導致安全問題或意外行為。
  • CWE Detail: 促進連線到木馬以遠端控制受害者 VM 的木馬連接器可能會利用此弱點,以其與木馬和受害者系統互動的方式來維持持久性和控制。

 

MITRE ATT&CK Mapping

T1204.002: Malicious File

  • 此技術涉及對手使用具有惡意程式碼 (MS-Word 巨集) 的檔案來建立對系統的初始存取。在此情境中,包含惡意巨集的 MS-Office Word 文件充當用於啟動攻擊的惡意檔案。
  • Link: https://attack.mitre.org/techniques/T1204/002/

 

T1027: Obfuscated Files or Information

  • 此技術涉及對手使用各種方法來隱藏或混淆檔案或資訊的內容。在此情境中,可能會混淆惡意巨集以逃避 MS-Office Word 惡意巨集攻擊中安全工具的檢測,並用於混淆偽造軟體更新安裝程式的內容,以逃避攻擊情境 2 中安全工具的檢測。
  • Link: https://attack.mitre.org/techniques/T1027/

 

T1566.001: Phishing

  • 此技術涉及對手發送網路釣魚電子郵件以欺騙使用者執行動作,例如開啟惡意附件。在此情境中,包含惡意 MS-Office Word 文件的網路釣魚電子郵件用於引誘受害者 Bob 執行惡意巨集。
  • Link: https://attack.mitre.org/techniques/T1566/001/

 

T1204.002: Malicious File

  • 與情境 1 類似,此技術涉及使用具有惡意程式碼的檔案來建立初始存取。包含後門木馬的偽造軟體更新安裝程式在此情境中充當惡意檔案。
  • Link: https://attack.mitre.org/techniques/T1204/002/

 

T1021: Remote Services

  • 此技術涉及對手使用遠端存取機制來控制目標網路中的系統。啟動遠端控制受害者 VM 的後門木馬促進了對受感染系統的遠端存取。
  • Link: https://attack.mitre.org/techniques/T1021/

 

T1573: Encrypted Channel

  • 此技術涉及對手使用加密通道與命令和控制基礎設施進行通訊。促進連線到木馬以進行遠端控制的木馬連接器使用加密通道 (https) 與攻擊者的 C2 基礎設施進行通訊。
  • Link: https://attack.mitre.org/techniques/T1573/

 


OT Attack Case Study 01: False Data / Command Injection Attack on PLC

攻擊情境:駭客(紅隊成員)對控制鐵路列車的可程式邏輯控制器 (PLC) 發起營運技術 (OT) 網路攻擊,可能導致兩列火車之間發生碰撞事故。

MITRE CWE Matching

CWE-77

  • CWE Name: Improper Neutralization of Special Elements used in a Command ('Command Injection')
  • CWE Match: 在案例研究情境中,攻擊者可能會利用 Modbus 通訊協定中的漏洞,從流量捕獲檔案中偽造對 PLC 的請求,注入錯誤的資料和命令。
  • CWE Detail: 此 CWE 與 OT 產品使用來自上游元件的外部影響輸入來建構命令的全部或部分相關,但它不會中和或錯誤地中和特殊元素,這些元素可能會在將命令發送到下游元件時修改預期的命令。Link: https://cwe.mitre.org/data/definitions/77.html

 

CWE-400

  • CWE Name: Uncontrolled Resource Consumption ('Resource Exhaustion')
  • CWE Match: 在此案例研究情境中,攻擊者可能會使用錯誤的資料或命令來淹沒 PLC 的資源(連線的輸入感測器的值),從而導致列車控制操作的中斷或操縱。
  • CWE Detail: 此 CWE 涉及攻擊者利用目標系統資源管理中的弱點,導致資源耗盡以及潛在的拒絕服務或系統不穩定。Link: https://cwe.mitre.org/data/definitions/400.html

 

MITRE ATT&CK Mapping

T1059.008: Network Device Client Command and Scripting Interpreter

  • FCI 和 FDI 可能是「執行」(TA0002) 的更廣泛策略的一部分,使用網路裝置用戶端來執行命令直譯器攻擊,其中涉及對手用於在/針對受害者系統執行惡意程式碼的技術。在此策略中,「命令和指令碼直譯器」(T1059) 可以被認為是最接近的匹配項,因為它涉及利用命令列直譯器,這與注入命令的概念類似。
  • Link: https://attack.mitre.org/techniques/T1059/008/

 

T1573.001: Encrypted Channel: Symmetric Cryptography

  • 攻擊者使用 https 對稱密碼學來加密錯誤資料注入程式和紅隊 C2 系統之間的通訊。此技術涉及對手使用對稱密碼學來建立加密通道,以進行命令和控制 (C2) 通訊。
  • Link: https://attack.mitre.org/techniques/T1573/001/

 


OT Attack Case Study 02: ARP Spoofing Attack on HMI

駭客(網路範圍紅隊成員)對 OT 系統人機介面 (HMI) 發起 ARP 欺騙攻擊,導致部分營運室總部服務離線。

MITRE CWE Matching

CWE-284

  • CWE Name: Improper Access Control
  • CWE Match: 在此情境中,攻擊者利用不當的存取控制,透過總部營運室的交換器廣播偽造的 ARP 訊息,並應用 Modbus-TCP 封包篩選器,從而導致 HMI 和 PLC 之間的通訊中斷。
  • CWE Detail: 此 CWE 涉及與不充分的存取控制機制相關的漏洞,允許未經授權的使用者存取或操縱資源。Link: https://cwe.mitre.org/data/definitions/284.html

 

CWE-494

  • CWE Name: Download of Code Without Integrity Check
  • CWE Match: 在此情境中,攻擊者可能會使用 Red Team C2 系統遠端控制受害者(維護工程師的筆記型電腦),以下載並執行用於 ARP 欺騙的封包丟棄過濾器,而 OT 子網路防火牆未進行完整性檢查。
  • CWE Detail: 此 CWE 涉及漏洞,攻擊者可以導致從網際網路下載程式碼而未進行適當的完整性檢查,從而可能允許執行惡意程式碼。連結: https://cwe.mitre.org/data/definitions/494.html

 

CWE-300

  • CWE Name: Channel Accessible by Non-Endpoint ('Man-in-the-Middle')
  • CWE Match: 在此情境中,攻擊者使用中間人工具 Ettercap 透過攔截和修改 ARP 訊息來執行 ARP 攻擊,導致 HMI 和 PLC 之間的通訊中斷。此安全弱點可以對應到 CWE-300:Channel Accessible by Non-Endpoint ('Man-in-the-Middle')
  • CWE Detail: 此 CWE 涉及漏洞,攻擊者可以在兩個當事人不知情的情況下攔截或修改他們之間的通訊。連結: https://cwe.mitre.org/data/definitions/300.html

 

CWE-937

  • CWE Name: OWASP Top Ten 2013 Category A5 - Security Misconfiguration
  • CWE Match: 在此情境中,攻擊者能夠繞過防火牆偵測機制並操縱子網路的交換器和受害者的 ARP 表,這利用了防火牆和網路基礎架構中的安全性錯誤配置。此安全弱點可以對應到 CWE-937:OWASP Top Ten 2013 Category A5 - Security Misconfiguration
  • CWE Detail: 此 CWE 涉及與安全性錯誤配置相關的弱點,例如預設配置、不安全的配置或不完整的配置,這些配置可能導致安全性漏洞或操作失敗。連結: https://cwe.mitre.org/data/definitions/937.html

 

MITRE ATT&CK Mapping

Initial Access (TA0001) > T1562.001: Impair Defenses: Disable or Modify Tools

 

Command and Control (TA0002) > T1573.002: Encrypted Channel: Asymmetric Cryptography

 

Impact (TA0004) > T1499.002: Endpoint Denial of Service

 


OT Attack Case Study 03: DDoS Attack on PLC

駭客(網路靶場紅隊成員)可能會發動 DDoS 攻擊,目標是 OT 可程式邏輯控制器,這會導致 SCADA-HMI-PLC 控制鏈中斷。

MITRE CWE Matching

CWE-399

  • CWE Name: Resource Management Errors
  • CWE Match: 在此情境中,同時發起多個 DDoS Modbus-TCP 請求可能會利用網路資源管理錯誤來壓垮目標 HMI-PLC 控制鏈,導致其變得無回應或不可用。
  • CWE Detail: 此 CWE 涉及與系統資源管理錯誤相關的弱點,這些錯誤可能導致資源耗盡、阻斷服務或其他操作中斷。連結: https://cwe.mitre.org/data/definitions/399.html

 

CWE-284

  • CWE Name: Improper Access Control
  • CWE Match: 在此情境中,攻擊者能夠從外部控制多個 DDoS 攻擊程式到鐵路小型網路靶場,可能涉及利用存取控制機制中的弱點來獲得未經授權的存取權。生產網路防火牆應具有存取控制,僅允許所有特定的 SCADA 網路節點存取生產網路中的相關節點 (PLC)。
  • CWE Detail: 此 CWE 涉及與不足或不當的存取控制機制相關的弱點,這些弱點可能允許未經授權的實體存取或操縱敏感資源。連結: https://cwe.mitre.org/data/definitions/284.html

 

CWE-287

  • CWE Name: Improper Authentication
  • CWE Match: 在此情境中,攻擊者可能會利用監控網路防火牆的身份驗證機制中的弱點,該弱點允許 DDoS 攻擊程式連接到位於鐵路公司外部的 Red Team C2 DDoS 攻擊管理系統網路。此安全弱點可以對應到 CWE-287:Improper Authentication
  • CWE Detail: 此 CWE 涉及與不足或不當的身份驗證機制相關的弱點,這些弱點可能允許未經授權的實體存取或操縱敏感資源。連結: https://cwe.mitre.org/data/definitions/287.html
  •  

 

MITRE ATT&CK Mapping

Execution (TA0002) > T1046: Network Service Scanning

  • 攻擊者掃描 SCADA 網路以識別可存取的服務和 DDoS 攻擊的潛在目標。在本案例研究情境中,攻擊者執行網路服務掃描以識別可存取的 PLC 作為 DDoS Modbus-TCP 請求攻擊的目標。
  • Link: https://attack.mitre.org/techniques/T1046/

 

Impact (TA0040) > T1498: Network Denial of Service

  • 攻擊者進行網路阻斷服務攻擊以中斷正常操作或服務。在此情境中,主要影響是由於 DDoS Modbus-TCP 請求攻擊導致正常的 OT HMI-PLC 控制鏈中斷。
  • Link: https://attack.mitre.org/techniques/T1498/

 


Thanks for spending time to check the detail, if there is any vulnerabilities you think can match to the MITRE-CWE which I didn't list or any other attack MITRE-ATT&CK-TTPs can apply on the system, please feel free to comment. Many thanks if you can share any of the improvement advice so we can make our work better ~

  RELATED

No related programming articles found. Browse all programming tutorials and articles.

  COMMENTS

0

No comment for this article.