01081312385
网安资讯

60个国标GBT 47744-2026行为标签,一张表对齐ATT&CK!

#政策解读 ·2026-08-10 17:11:09

最近网络安全圈子里有个大动作,那就是 GB/T 47744-2026《网络安全技术 互联网恶意软件定义与描述格式》正式发布了,这个标准填补了恶意软件描述规范的空白,更是在附录中甩出了60个具有实操价值的行为标签,对于在攻防一线摸爬滚打的人来说,这简直就是一份官方版的“敌情通报词典”。

gbt47744-2026

以往我们在分析样本、写分析报告时,总会遇到术语不统一的尴尬,有人管这个叫木马,有人管那个叫后门,甚至对于同一个加密勒索行为,不同厂商的标签也是五花八门,这种信息孤岛导致了跨机构协作效率低下。现在国标明确了60个标签,这不仅是文字上的统一,更是安全能力的标准化对齐,意味着未来的威胁情报共享将进入一个同频共振的新阶段。

为了让大家直观地理解这些标签的实战价值,我尝试将这60个国标标签与国际通用的 ATT&CK 框架进行了深度映射。

ATT&CK 战术阶段

GB/T 47744-2026 对应行为标签(部分示例)

初始访问 / 资源开发

恶意传播、钓鱼、仿冒、通过恶意短信传播、通过邮件传播、恶意推广

执行

漏洞利用、释放器、下载器、注入器、病毒工具、构造器

持久化 / 权限提升

自动运行、引导扇区恶意代码、隐藏自身或其他恶意程序、后门

防御规避

隐藏自身或其他恶意程序、混淆器、壳、伪装杀软、包裹炸弹

凭据访问

窃取口令、键盘记录、窃取银行账号数据、游戏盗号、嗅探

探测 / 采集

间谍软件、监控、嗅探、收集用户浏览记录

横向移动

恶意传播、网络感染、蠕虫

命令与控制

远程访问、后门、僵尸程序、通过

在资源开发与初始访问阶段,国标标签中的恶意传播、钓鱼、仿冒以及通过短信邮件传播等标签,精准勾勒出了恶意软件是如何撕开第一道防线的。相比于 ATT&CK 宏观的战术描述,国标标签在业务场景上更加细腻,比如专门针对移动互联网环境定义的通过恶意短信传播和恶意推广,这些标签带有本土化特征,直接指向了黑产链条中最活跃的环节。

进入执行与持久化阶段,国标提供了释放器、下载器、注入器以及引导扇区恶意代码等标签,这些词汇对分析师来说非常亲切,它们直接描述了样本的工程实现逻辑。尤其是自动运行和引导扇区恶意代码这两个标签,与 ATT&CK 的持久化战术高度契合,但国标更倾向于从结果导向去定义行为,这让非技术背景的管理人员也能一眼看出这个软件到底想在电脑里赖多久。

在最受关注的凭据访问与信息窃取环节,国标标签的颗粒度非常惊人,窃取口令、键盘记录、窃取银行账号数据、间谍软件以及嗅探等标签,将恶意软件的贪婪本性暴露无遗。我非常欣赏窃取银行账号数据和游戏盗号这两个标签的独立存在,因为在实际的威胁环境中,金融盗窃和虚拟资产窃取是两条不同的黑产路径,这种区分体现了标准制定者对网络犯罪现状的深刻洞察。

最后的影响阶段,也就是恶意软件露出獠牙的时刻,国标给出了勒索、分布式拒绝服务、系统破坏和数据擦除等重磅标签。值得注意的是,恶意扣费和恶意支付这两个标签在国际框架中并不多见,但在国内移动安全领域却是经久不衰的毒瘤,国标将它们纳入其中,体现了标准服务于实战的导向。

从这60个标签的对齐中,我们可以看到中国网络安全标准正在从跟随者向定义者转变。虽然 ATT&CK 在全球范围内影响深远,但它更多是基于西方视角的攻防抽象,而 GB/T 47744-2026 则像是一把量身定制的手术刀,切中了国内恶意软件治理的痛点。这种标准化工作能提升防御方的自动化检测水平,更重要的是,它建立了一种全行业通用的技术方言,让安全人员在对抗病毒木马时,能像医生阅读病历一样精准高效。

 

Copyright © 2025 北京中联旭诚科技有限公司 版权所有  Sitemap 备案号:京ICP备2021025338号-2