Bản đồ TTP
Khung đọc hành vi theo giai đoạn. Đây không phải chuỗi tấn công đã quan sát trong một ca cụ thể.
Các giai đoạn có thể lặp hoặc xảy ra song song. Encryption (T1486) là kỹ thuật thuộc Impact, không phải một tactic độc lập trong MITRE ATT&CK.
Truy cập ban đầu
VPN, cổng quản trị và phiên đăng nhập cần được đối chiếu.
Chưa gắn với ca thực tếThực thi
Tiến trình, script, lệnh và quan hệ cha–con.
Chưa gắn với ca thực tếDuy trì truy cập
Tác vụ, dịch vụ, tài khoản và cấu hình tự khởi động.
Chưa gắn với ca thực tếLeo thang đặc quyền
Thay đổi nhóm, token và quyền tài khoản.
Chưa gắn với ca thực tếTruy cập thông tin xác thực
Dấu vết truy cập kho thông tin xác thực hoặc vật liệu xác thực.
Chưa gắn với ca thực tếKhám phá hệ thống
Dấu vết liệt kê tài sản, tài khoản và tài nguyên.
Chưa gắn với ca thực tếDi chuyển trong mạng
Phiên truy cập từ xa và thực thi trên thiết bị khác.
Chưa gắn với ca thực tếĐưa dữ liệu ra ngoài
Lưu lượng và dấu vết chuyển dữ liệu; không suy ra chỉ từ một file nén.
Chưa gắn với ca thực tếMã hóa dữ liệu
Tệp thay đổi và hành vi ghi dữ liệu. Đây là kỹ thuật thuộc Impact.
Chưa gắn với ca thực tếGây gián đoạn
Mất khả dụng, thay đổi dữ liệu hoặc cản trở khôi phục.
Chưa gắn với ca thực tếNguồn tham khảo
Ngày đối chiếu nguồn: 04/10/2026. Nội dung nguồn có thể được cập nhật sau thời điểm này.