安全工具可能成功阻止某次攻击的已知版本,但当相同行为以不太明显的方式执行时,却会放任其通过。这是基于 Picus Labs 发布的《Blue Report 2026》的一项分析得出的主要结论。该报告通过对2026年1月至6月期间执行的超过3.38亿次攻击模拟,衡量了真实客户环境中阻止和检测措施的表现。
总体阻止有效率上升至69%,高于前一年的62%,恢复到2024年的水平。但这一数字是整个防护体系层面的平均值,并不一定说明攻击者进入环境后能够做什么,也没有体现攻击者改变所用工具和方法来实现同一目标时的情况。
已知指标不等于行为防护
该分析区分了两类测试。已知指标测试,即 IOC-based testing,用于验证防火墙、Web代理和安全邮件网关识别已知恶意样本并阻止其下载尝试的能力。这一指标适用于外围防护层,但无法回答另一个问题:无论攻击者使用什么工具或路径,整个体系能否阻止其执行的行为?
这正是基于战术、技术和程序(TTP)的行为测试的作用所在。这种方法不再询问系统是否知道 Mimikatz 工具,而是测试设备上的任何程序是否能够获取用户凭据材料。对于端点防护工具和入侵检测系统而言,这一问题十分重要,因为当这些控制措施开始介入时,攻击者通常已经在环境内部开始执行操作。
根据 IOC 指标,已知恶意软件下载的阻止率在2026年数据中降至50%,而2025年为60%,2024年为71%。这表明,即使是最依赖特征码的防护层也无法实现稳定覆盖;此外,对已知特征码的测试取得良好结果,并不能说明当行为或其执行方式发生变化时会出现什么情况。
Mimikatz示例揭示了差距
客户环境使用 Mimikatz 通过三条路径实现同一目标,即提取凭据。从 LSASS 进程内存中提取数据的94%尝试被阻止,这是产品广泛监控的传统路径。但当使用同一工具从内存中的其他位置提取 RDP 凭据时,该比例降至17%;当从本地系统注册表读取 LSA Secrets 时,比例降至3%。
这三种情况均属于同一父技术,即OS Credential Dumping (T1003),并产生相同结果:攻击者获得敏感凭据材料。差异在于这一路径对安全控制措施的明显程度。读取 lsass.exe 内存会留下更容易匹配的事件,而使用 SYSTEM 权限读取注册表单元则可能更接近普通管理活动。
此外,针对已知版本 Mimikatz 的阻止成功,也不能保证结果稳定。攻击者可以更改特征码所依赖的字符串、重新编译工具、将代码加载到内存中而不将其留在磁盘上,或者使用 Microsoft 签名工具(如 ProcDump 或 comsvcs.dll),然后再分析数据。在这些情况下,特征码寻找的痕迹发生了变化,但行为和最终目标保持不变。
环境内部的防护弱于边界防护
按边界层面衡量时,总体阻止率为69%;但衡量经过身份验证的用户进入环境后攻击者能够做什么的自测入侵测试显示,入侵后的操作仅有37%被阻止。换言之,防护能力从在边界处阻止约三分之二的攻击,转变为在环境内部仅阻止略高于三分之一的行为。
噪声更大的行为更容易被检测;横向移动的检测率约为90%,UAC 绕过率超过85%,而凭据重用和 Active Directory 滥用的阻止率达到约63%。相比之下,在不太明显的活动中,比例有所下降:对从内存和注册表被动读取的凭据材料的防护率不超过22%,而在提取本地注册表机密的情况下低于1%。此外,发现和收集活动的比例不超过10%;使用 SharpHound 进行域枚举以及收集本地文件的操作大多未受阻碍。
实际会发生什么变化?
该分析的实际结论是,安全验证项目需要根据每项测试所衡量的内容来解读结果,而不能把单一结果视为覆盖范围的全面证据。已知样本测试仍适用于防火墙、Web代理、Web应用防火墙和安全邮件网关。而端点和检测层,包括 EDR、IDS 以及 SIEM 内容,则需要测试所有通向同一目标的路径:LSASS 内存、注册表、其他内存位置、原生工具以及重新编译的版本。
文章警告称,仅测试广为人知的操作,可能导致关闭一个实际上仍然暴露的项目。该分析建议使用同一行为的多种模拟来验证现有控制措施,而不是仅仅证明某个特征码识别出了某个工具。文章将 Picus Swarm 描述为一个协调层,用于在公司的产品和服务框架内运行这些变体,并通过整个环境对其进行测试。
建议并不一定是增加新工具,而是确定现有控制措施中哪些确实能够切断攻击链,然后针对每项暴露作出有记录的决定:修复、缓解、监控,或在证据支持下接受风险。根据文章,报告结果仍是更广泛研究的一部分,该研究还涵盖不同行业和地区之间的性能差异、最常被利用的漏洞、58%的日志记录率以及14%的告警率。