MDstable
NoteSnippetChecklistPlaybook

MITRE ATT&CK — Matrice & Détection

Framework MITRE ATT&CK : 14 tactiques, techniques clés, mapping vers règles Sigma/SIEM et ATT&CK Navigator

noteintermediate 2026-05-30 5 min read
mitreattckttpdetectionsigmasocthreat-intel

Vue d'ensemble

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances des comportements adversariaux observés dans des attaques réelles.

URL https//attack.mitre.org
Navigator https//mitre-attack.github.io/attack-navigator/

Structure

Tactique POURQUOI Technique COMMENT Sous-technique dtail
Procdure exemple rel

Les 14 Tactiques (Enterprise)

IDTactiqueObjectif attaquant
TA0043ReconnaissanceCollecter infos sur la cible
TA0042Resource DevelopmentAcquérir infra/comptes/outils
TA0001Initial AccessEntrer dans le réseau
TA0002ExecutionExécuter du code malveillant
TA0003PersistenceMaintenir l'accès
TA0004Privilege EscalationObtenir plus de droits
TA0005Defense EvasionÉviter la détection
TA0006Credential AccessVoler des credentials
TA0007DiscoveryCartographier l'environnement
TA0008Lateral MovementSe déplacer dans le réseau
TA0009CollectionCollecter données d'intérêt
TA0011Command and ControlCommuniquer avec les implants
TA0010ExfiltrationExporter les données volées
TA0040ImpactDétruire, chiffrer, saboter

Techniques clés par tactique

Initial Access (TA0001)

TechniqueIDDescription
PhishingT1566Email malveillant avec pièce jointe/lien
Valid AccountsT1078Utiliser des credentials légitimes volés
Exploit Public-Facing AppT1190CVE sur service exposé
Trusted RelationshipT1199Compromission d'un partenaire/fournisseur

Execution (TA0002)

TechniqueIDDescription
PowerShellT1059.001Scripts PowerShell malveillants
Windows Command ShellT1059.003cmd.exe
Scheduled TaskT1053.005Tâches planifiées
WMIT1047Windows Management Instrumentation

Persistence (TA0003)

TechniqueIDDescription
Registry Run KeysT1547.001Clés Run/RunOnce
Scheduled TaskT1053.005Persistance via tâche
Create AccountT1136Nouveau compte backdoor
Boot/Logon ScriptT1037Script exécuté au démarrage

Privilege Escalation (TA0004)

TechniqueIDDescription
Sudo/Sudo CachingT1548.003Abus de sudo Linux
Token ImpersonationT1134Usurpation de token Windows
DLL HijackingT1574.001Charger DLL malveillante
KerberoastingT1558.003Attaque tickets Kerberos

Defense Evasion (TA0005)

TechniqueIDDescription
Obfuscated FilesT1027Obfuscation de payload
Indicator RemovalT1070Effacement de logs
LOLBAST1218Living off the Land
Disable Security ToolsT1562Désactiver AV/EDR

Credential Access (TA0006)

TechniqueIDDescription
OS Credential DumpingT1003LSASS, SAM, NTDS.dit
Brute ForceT1110Password spraying
KeyloggingT1056.001Capture clavier
Pass the HashT1550.002Réutilisation de hash NTLM

Lateral Movement (TA0008)

TechniqueIDDescription
Pass the HashT1550.002Mouvement avec hash
Remote Services (SMB)T1021.002PsExec, SMB exec
Remote DesktopT1021.001RDP
WMIT1047Exécution distante via WMI

Mapping vers règles Sigma

yaml
# Exemple : détection Kerberoasting (T1558.003)
title: Kerberoasting - SPN Request
id: 18a21fc4-a72b-11ed-a8fc-0242ac120002
status: stable
description: Detects Kerberoasting via TGS-REQ with RC4 encryption
references:
- https://attack.mitre.org/techniques/T1558/003/
tags:
- attack.credential_access
- attack.t1558.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4769
TicketOptions: '0x40810000'
TicketEncryptionType: '0x17' # RC4 — signe de Kerberoasting
filter:
ServiceName|endswith: '$' # Exclure comptes machine
condition: selection and not filter
falsepositives:
- Applications legacy utilisant RC4
level: high
yaml
# Détection PowerShell encodé (T1059.001)
title: Suspicious PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
logsource:
product: windows
category: process_creation
detection:
selection:
CommandLine|contains:
- ' -EncodedCommand '
- ' -enc '
- ' -ec '
Image|endswith: '\powershell.exe'
condition: selection
level: medium

ATT&CK Navigator — Utilisation

# Créer une couverture de détection
1 Ouvrir navigatormitreorg
2 New Layer > Enterprise ATT&CK
3 Colorer les techniques selon le statut
Vert Dtecte rgle SIEM en place
Jaune Partielle log disponible pas de rgle
Rouge Non couverte
4 Exporter en SVG/PNG/JSON pour reporting
# Cas d'usage
valuer la couverture dtection de votre SOC
Mapper les TTP dun APT spcifique
Planifier les exercices Red Team
Prioriser les investissements dfensifs

Groupes APT et leurs TTP

GroupeIDTTP principaux
APT28 (Fancy Bear)G0007T1566, T1078, T1059
LazarusG0032T1189, T1190, T1071
FIN7G0046T1566.001, T1059.001, T1055
Cozy Bear (APT29)G0016T1078, T1021, T1003
bash
# Récupérer les TTP d'un groupe via API
curl https//attack.mitre.org/api/groups/G0007 | jq '.techniques'

Intégration SIEM — Tableau de bord

# Champs recommandés dans les logs
mitre_tactic
mitre_technique_id
mitre_technique_name
# Règle ELK (Kibana Alerting)
Chaque alerte Sigma mappe tag mitre
Dashboard rpartition des alertes par tactique MITRE
visualiser instantanment les gaps de couverture
OPS·BRAIN v1.090 notes · Securitylocal