MITRE ATT&CK 评估第六轮检测率高达 95%!
AhnLab 参加了由美国非营利研发机构 MITRE 主办的“MITRE ATT&CK® 评估企业第六轮(Enterprise Round 6)”,并以 95% 的检测率证明了其优秀的威胁检测与分析能力。
本文将分析这一评估和AhnLab成绩的重要意义。

MITRE ATT&CK 评估介绍
MITRE 是一个在美国政府资助下致力于国家安全研究的非营利机构,主要与政府、民间和学术业界合作,实施公益性研发项目。在网络安全业界,MITRE ATT&CK 框架以其对攻击者的战术(Tactics)、技术(Techniques)和程序(Procedures)深入研究和定义而闻名。
MITRE ATT&CK 评估是 MITRE 针对全球安全产品进行的评估,其重点评估安全解决方案对已知攻击组织行为的响应能力和技术实力。
评估通过模拟主要攻击组织使用的最新攻击技术,测试各安全解决方案在每个攻击阶段的威胁检测能力、相关证据与上下文信息提供情况以及拦截能力。此评估并非用于排名或竞争性分析,而是侧重于展示各安全提供商如何基于 MITRE ATT&CK® 知识库来进行威胁检测。
MITRE ATT&CK 评估已进入第六个年头,因其与实际攻击组织使用的技术的相似性以及威胁场景的逼真度,被公认为全球最具权威的安全产品测试之一。在本次第六轮评估中,共有 19 家全球安全产品企业参加,AhnLab 为唯一一家从第三轮评估起已连续四年参加的韩国企业。

【图1】MITRE ATT&CK 评估第六轮参加企业
评估构成
MITRE ATT&CK 评估在广义框架上由构成网络威胁场景(Scenario)的阶段(Step)以及构成各个阶段的细部阶段(Substep)组成。MITRE 基于此架构模拟执行威胁场景,以评估参评厂商解决方案的防御能力。
在评估网络威胁检测和分析能力的“检测(Detection)”部分,综合各子阶段收集的证据的上下文信息,并按照下表进行分级。检测等级从 None 到 General、Tactic 和 Technique,等级越高,表示检测到的威胁信息越准确、详细。
|
类别 |
说明 |
|
N/A |
不纳入评估范围 |
|
None |
无检测证据,或不符合评估要求 |
|
General |
仅能表明恶意、可疑或异常行为发生的基本证据 |
|
Tactic |
提供战术(Tactics)层面的上下文信息,如特定行为的背景、攻击意图等 |
|
Technique |
提供比战术(Tactics)层面更详细的信息,包括攻击方法和技术细节等 |
【表】MITRE ATT&CK 评估检测评级分类及说明
从本次第六轮评估开始,不再授予不包含分析信息的基础性证据的“Telemetry”评级。这意味着仅存储日志或基本记录的数据不再被视为有效证据,只有能够提供网络攻击上下文并包含具体分析信息的证据才会被纳入评估。
攻击场景
MITRE ATT&CK 评估第六轮中,攻击场景的构建方式不同于以往。过去几轮主要模拟特定攻击组织的攻击手法,而本次评估组合多个攻击组织的攻击手法,构建了复杂、更贴近实际的攻击场景。
本轮评估涵盖了以下主要攻击场景:
- Windows & Linux 平台的勒索软件攻击(LockBit & CL0P)
- 针对 macOS 的朝鲜(DPRK)攻击组织行动
各攻击场景的说明如下:
勒索软件攻击(Ransomware)
本轮评估模拟了当前最具代表性的勒索软件攻击行为,包括 LockBit 和 CL0P 两大恶意软件家族。
- LockBit 是目前全球最活跃的勒索软件之一,以其高度自动化、精细化的攻击工具闻名,并能够同时针对 Windows 和 Linux 系统进行攻击。
- CL0P 与 TA505 攻击组织相关,以窃取、加密和泄露数据为主要目的,针对不同地区和行业实施勒索攻击。
朝鲜攻击组织(DPRK)
近年来,朝鲜(DPRK)网络攻击活动日益频繁,主要针对全球金融、国防、技术领域,以支持其核能力发展。近年来,该组织扩大了对 macOS 设备的攻击,显示出更强的渗透能力。
- 本轮评估模拟了朝鲜黑客组织如何滥用合法 macOS 工具,实现持久化控制。
- 采用模块化恶意软件,用于收集并窃取敏感数据
检测率达到 95%!这一成绩对 AhnLab 的重要意义
AhnLab以其下一代端点检测与响应解决方案“AhnLabEDR”、端点安全平台“AhnLab EPP”、SaaS型安全威胁分析平台“AhnLab XDR”,参加了MITRE ATT&CK 评估(Round 6)的“检测(Detection)”环节,在勒索软件领域取得了95%的检测率。
从用户角度来看,这一结果具有以下重要意义:
#1. 卓越的高级威胁检测与分析能力
Ahnlab 在 Windows 和 Linux 环境下进行的 59 个攻击细分阶段(Substep) 中,成功检测出 56 个,检测率高达 95%,并提供了详细的证据和攻击分析信息。
从下图可以看出,AhnLab 的检测结果在全球参评企业中处于竞争力较强的水平。

【图2】MITRE ATT&CK 评估第六轮参评企业的检测率
*上图为 AhnLab 自定分析的结果,MITRE 并未对参评企业进行排名。
特别值得注意的是,在检测出的 56 个细分攻击阶段中,有 49 个获得了最高等级——Technique"。这表明 AhnLab 的不仅能够发现威胁,还能通过其产品的证据信息,帮助用户全面理解攻击行为的上下文(Context)。随着网络威胁的不断高级化,理解上下文的检测(Context-Aware Detection)成为优化威胁响应(Optimal Threat Response)的关键。
从威胁响应的角度来看,AhnLab 的检测结果对使用其解决方案的客户具有重要意义。
#2. 产品的持续发展
AhnLab 在上一轮(Round 5)的检测领域中记录了 82% 的检测率,而本轮(Round 6)提升至 95%。考虑到从本轮开始,检测等级中排除了 Telemetry,且评估难度和标准进一步提高,但 AhnLab 仍然取得了更高的检测率,这表明其产品能力取得了突破性的进展。
AhnLab 通过参加过去三次的 MITRE ATT&CK 评估,不断验证和改进自家产品对最新威胁的检测能力。此外,AhnLab 积极引入 AI 等前沿技术,进一步增强其检测和分析能力,这也是检测率提升的重要因素之一。未来,AhnLab 将持续优化解决方案,以精准检测和应对不断演变的网络威胁,同时提升产品的可用性(Usability),为客户提供更强大的安全保障。
实际评估威胁检测记录
通过下面 LockBit 场景的示例,来看看 AhnLab 解决方案在本轮(Round 6)评估中是如何检测勒索软件组织的手法。
1. Substep 11.01 – 启用自动登录
在模拟 LockBit 勒索软件攻击的第11阶段中,攻击者在服务器 quirrell(10.111.9.202)上为维持持久性更改子键并启用自动登录。
在 Substep 11.01 中,攻击者 GORNUK 更改了 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 路径下的子键,以启用自动登录。

【图3】Substep 11.01 检测界面
AhnLab EDR 通过行为图展示了 GORNUK 为注册自动运行(autorun)未签名的进程的流程,并准确检测了注册表键路径和名称(AutoAdminLogon),提供了与 TID(TA0006 Credential Access / T1552.002 Unsecured Credentials: Credentials in Registry)相符的详细信息,使防御者能够全面理解攻击者更改子键以启用自动登录的行为。
2. Substep 12.01 – 利用正常工具进行密码转储
在接下来的第12阶段中,攻击者使用 Chocolatey 工具转储 Firefox 浏览器的密码,并恢复域管理员权限以访问 Linux KVM 服务器。
Substep 12.01中,首先通过 cmd.exe 运行 choco 并安装 FoxAdminPro。

【图4】Substep 12.01 检测界面
AhnLab EDR 通过行为图展示了 cmd.exe 安装 FoxAdminPro 的过程,并提供了 choco 运行路径、TID(T1072 Software Deployment Tools)及详细信息,帮助用户全面理解行为的流程。
3. Substep 12.03 – 尝试访问 Web 浏览器凭据存储
接下来,攻击者通过 cmd.exe 在路径 C:\Users\gornuk\AppData\Roaming\Mozilla\Firefox\Profiles\ohbrdd1o.default-release\ 安装 FoxAdminPro 并尝试访问 Web 浏览器凭据存储以获取访问权限。

【图5】Substep 12.03 检测界面(1)
AhnLab EDR 检测到了访问 Firefox 凭据存储的行为,并提供了详细信息、TID(TA0006 Credential Access / T1555.000 Credentials from Web Browsers)及执行该行为的 CMD 命令信息。

【图6】Substep 12.03 检测界面(2)

【图7】Substep 12.03 检测界面(3)
AhnLab XDR 通过提供行为图、检测名称、文件信息及其他详细信息,使用户能够更深入地理解威胁。
AhnLab 在本次评估中,三个 Substep 都获得了最高等级——Technique。然而,比单个检测结果更为重要的是,用户能够理解“启用自动登录 > Web 浏览器密码转储 > 访问 Web 浏览器凭据存储访问”的实际威胁行为的上下文。将这些信息进行相关分析,可以帮助理解攻击者在实际环境中执行的行为及其意图,从而更有效地进行应对与预防。
MITRE ATT&CK 评估第六轮的结果可以在 MITRE 官网查看。关于参与本次评估的 AhnLab 产品的详细信息,可以在 AhnLab 官网查看。
▶ 了解更多关于 AhnLab EDR 的信息
▶ 了解更多关于 AhnLab XDR 的信息
▶ 了解更多关于 AhnLab EPP 的信息