MITRE ATT&CK

Comprendre comment les adversaires opèrent — pas superficiellement, jusqu’au mécanisme.


C’est quoi

MITRE ATT&CK (Adversarial Tactics, Techniques & Common Knowledge) est une base de connaissance ouverte qui documente les comportements réels d’attaquants observés dans la nature.

Pas théorique. Basé sur des incidents réels, des APT documentées, des malwares analysés.

Maintenu par MITRE Corporation depuis 2013. Gratuit, public, structuré.

Trois matrices principales :


La structure : Tactiques → Techniques → Sous-techniques


Tactique (le "pourquoi" — objectif de l'attaquant) └── Technique (le "comment" — méthode générale) └── Sous-technique (l'implémentation spécifique)

Exemple :


Credential Access (tactique) └── OS Credential Dumping (technique T1003) ├── LSASS Memory (T1003.001) ├── SAM (T1003.002) ├── NTDS (T1003.003) └── ...

Les 14 Tactiques Enterprise

TA0043 — Reconnaissance

Avant de toucher la cible.

Collecte d’informations passive et active avant l’intrusion.

Techniques clés :


TA0042 — Resource Development

Construire l’infrastructure d’attaque.


TA0001 — Initial Access

Entrer dans le périmètre.


TA0002 — Execution

Faire tourner du code sur la cible.


TA0003 — Persistence

Rester dans le système après reboot.


TA0004 — Privilege Escalation

Monter en droits.


TA0005 — Defense Evasion

Rester invisible.


TA0006 — Credential Access

Voler des credentials.


TA0007 — Discovery

Comprendre l’environnement compromis.


TA0008 — Lateral Movement

Se déplacer dans le réseau.


TA0009 — Collection

Récolter les données d’intérêt.


TA0011 — Command and Control

Maintenir le canal de communication avec les implants.


TA0010 — Exfiltration

Sortir les données.


TA0040 — Impact

Détruire, chiffrer, perturber.


Groupes APT documentés (exemples)

GroupeAliasOrigine présuméeSecteurs ciblés
APT28Fancy BearRussie (GRU)Gouvernement, défense, médias
APT29Cozy BearRussie (SVR)Gouvernement, think tanks
APT41WinntiChineSanté, tech, gaming
LazarusHidden CobraCorée du NordFinance, crypto, défense
FIN7CarbanakFinance, retail, hospitality
SandwormRussie (GRU)ICS, énergie, Ukraine

Usage offensif — Red Team

Mapper son engagement à ATT&CK

Avant une mission, identifier quelles techniques seront utilisées :


Objectif : compromission AD Techniques prévues :

- T1566.001 — Phishing avec pièce jointe (Initial Access)
- T1059.001 — PowerShell (Execution)
- T1547.001 — Registry Run Key (Persistence)
- T1003.001 — LSASS dump (Credential Access)
- T1558.003 — Kerberoasting (Credential Access)
- T1021.002 — Lateral movement via SMB (Lateral Movement)
- T1003.003 — DCSync (Credential Access)

Outils associés aux techniques

OutilTechniques ATT&CK
MimikatzT1003.001, T1550.002, T1558.001
BloodHoundT1482, T1069.002, T1087.002
RubeusT1558.003, T1558.004, T1550.003
CrackMapExecT1021.002, T1110.003, T1135
Cobalt StrikeT1055, T1071.001, T1573
MetasploitT1203, T1068, T1055
ImpacketT1003.003, T1021.006, T1550.002
PowerSploitT1059.001, T1055, T1134

Usage défensif — Blue Team

Détections par tactique

Initial Access — détecter le phishing :

Execution — détecter PowerShell malveillant :


Event ID 4103/4104 — PowerShell Script Block Logging Event ID 4688 — Process Creation (avec ligne de commande) Sysmon Event ID 1 — Process Create

Persistence — détecter les run keys :


Event ID 13 (Sysmon) — Registry value set Chemin : HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Credential Access — détecter LSASS dump :


Event ID 10 (Sysmon) — Process Access sur lsass.exe Event ID 4656 — Handle demandé sur un objet

Lateral Movement — détecter PTH :


Event ID 4624 — Logon type 3 avec NTLMv2 depuis un poste de travail Event ID 4648 — Explicit credential logon

MITRE ATT&CK Navigator est l’outil officiel pour visualiser quelles techniques sont couvertes/utilisées.


https://mitre-attack.github.io/attack-navigator/

Utilisation :

  1. Créer une nouvelle layer
  2. Colorier les techniques utilisées dans un engagement
  3. Exporter en JSON/SVG pour le rapport
  4. Comparer coverage défensif vs techniques Red Team

Sources & Références


hashwar.net — notes from the edge.