🎯 去演示平台

🛡️ 网络安全概念详解

初学者必备 - 深入理解网络攻击的每个环节

🏢 网络设备详解

🌐互联网 (Internet)

🎯 设备功能

  • 提供全球网络连接
  • 信息传输的起点和终点
  • 各种网络服务的载体

⚠️ 易遭受的攻击

  • 网络扫描和侦察
  • DDoS拒绝服务攻击
  • DNS污染和劫持
  • 中间人攻击

🎯 攻击目的

  • 收集目标网络信息
  • 寻找攻击入口点
  • 建立攻击跳板
  • 为后续攻击做准备

🖥️DMZ服务器 (DMZ Web Server)

🎯 设备功能

  • 提供对外Web服务
  • 处理公网用户请求
  • 隔离内外网访问
  • 承载企业门户网站

⚠️ 易遭受的攻击

  • SQL注入攻击
  • 跨站脚本攻击(XSS)
  • 文件上传漏洞
  • Web应用漏洞利用
  • 暴力破解登录

🎯 攻击目的

  • 获得Web服务器控制权
  • 窃取用户数据
  • 植入恶意代码
  • 作为内网渗透跳板

🔥防火墙 (Firewall)

🎯 设备功能

  • 过滤网络流量
  • 阻断恶意连接
  • 监控网络活动
  • 实施访问控制策略

⚠️ 易遭受的攻击

  • 规则绕过攻击
  • 协议隧道攻击
  • 配置错误利用
  • 零日漏洞攻击
  • DDoS饱和攻击

🎯 攻击目的

  • 绕过安全防护
  • 建立持久化后门
  • 获得网络控制权
  • 为横向移动铺路

📡路由器 (Router)

🎯 设备功能

  • 网络数据包转发
  • 路由表维护
  • 网络分段管理
  • 连接内外网络

⚠️ 易遭受的攻击

  • 默认密码攻击
  • 固件漏洞利用
  • 配置劫持
  • 路由表污染
  • 中间人攻击

🎯 攻击目的

  • 控制网络流量
  • 监听网络通信
  • 获得内网访问权
  • 建立攻击跳板

📁内部文件服务器 (File Server)

🎯 设备功能

  • 存储企业文件
  • 提供文件共享服务
  • 数据备份管理
  • 权限访问控制

⚠️ 易遭受的攻击

  • SMB协议漏洞
  • 权限提升攻击
  • 勒索软件加密
  • 数据窃取
  • 文件篡改

🎯 攻击目的

  • 窃取敏感文档
  • 植入恶意文件
  • 加密勒索数据
  • 获取更多凭据

🗃️数据库服务器 (Database Server)

🎯 设备功能

  • 存储核心业务数据
  • 处理数据查询请求
  • 维护数据完整性
  • 提供事务处理

⚠️ 易遭受的攻击

  • SQL注入攻击
  • 权限提升
  • 数据库密码破解
  • 备份文件窃取
  • 数据库服务漏洞

🎯 攻击目的

  • 窃取客户数据
  • 获取商业机密
  • 篡改关键记录
  • 实施勒索攻击

💻管理员PC (Admin Workstation)

🎯 设备功能

  • 系统管理操作
  • 高权限账户使用
  • 网络配置管理
  • 安全策略制定

⚠️ 易遭受的攻击

  • 钓鱼邮件攻击
  • 恶意软件感染
  • 凭据窃取
  • 权限滥用
  • 内部威胁

🎯 攻击目的

  • 获取管理员权限
  • 控制整个网络
  • 窃取管理凭据
  • 长期潜伏控制

🖱️用户PC (User Workstation)

🎯 设备功能

  • 日常办公作业
  • 访问业务系统
  • 处理工作文档
  • 网络通信工具

⚠️ 易遭受的攻击

  • 钓鱼攻击
  • 恶意软件下载
  • USB病毒传播
  • 浏览器漏洞
  • 社会工程学

🎯 攻击目的

  • 作为攻击跳板
  • 窃取用户信息
  • 安装恶意软件
  • 横向移动准备

⚔️ 网络攻击阶段详解

💡 攻击链 (Cyber Kill Chain) 概念

网络攻击是一个系统性的过程,攻击者需要按照特定的步骤逐步深入目标网络。这个过程被称为"攻击链",每个阶段都有其特定的目标和方法。

侦察
武器化
投递
利用
安装
控制
行动

🔍 侦察阶段 (Reconnaissance)

攻击的第一步,收集目标信息,了解攻击面

🎯 阶段作用

  • 识别攻击目标和范围
  • 收集技术和人员信息
  • 分析网络架构和防护
  • 寻找潜在的攻击入口

🔄 与其他阶段关系

  • 前置条件:无,是攻击的起始阶段
  • 后续阶段:为武器化阶段提供目标信息
  • 贯穿全程:在攻击过程中持续进行
💡 实战意义

就像军事行动中的情报收集,侦察阶段决定了后续攻击的成功率。"知己知彼,百战不殆"在网络安全中同样适用。

🛠️ 武器化阶段 (Weaponization)

根据侦察信息,制作专门的攻击工具和载荷

🎯 阶段作用

  • 制作针对性攻击载荷
  • 选择合适的攻击向量
  • 准备社会工程学材料
  • 配置攻击工具参数

🔄 与其他阶段关系

  • 基于侦察:利用侦察阶段获得的信息
  • 服务投递:为投递阶段准备攻击载荷
  • 持续优化:根据攻击反馈不断改进

📧 投递阶段 (Delivery)

将制作好的攻击载荷传递到目标系统

🎯 阶段作用

  • 选择合适的传递渠道
  • 绕过安全检测机制
  • 确保载荷成功到达
  • 建立初始访问通道

🔄 与其他阶段关系

  • 承接武器化:投递武器化阶段的成果
  • 触发利用:成功投递后启动利用阶段
  • 多次尝试:可能需要多种投递方式

💥 利用阶段 (Exploitation)

执行攻击代码,利用漏洞获得系统访问权限

🎯 阶段作用

  • 触发系统漏洞
  • 获得代码执行权限
  • 绕过安全防护
  • 建立初始立足点

🔄 与其他阶段关系

  • 接续投递:在投递成功后执行
  • 开启安装:为安装阶段创造条件
  • 关键转折:从外部攻击转向内部控制

⚙️ 安装阶段 (Installation)

在目标系统中安装持久化工具,确保长期访问

🎯 阶段作用

  • 建立持久化机制
  • 隐藏攻击痕迹
  • 确保重启后仍可访问
  • 部署更多攻击工具

🔄 与其他阶段关系

  • 巩固利用:将临时访问转为持久控制
  • 支持控制:为命令控制阶段做准备
  • 隐蔽性:避免被安全工具检测

🎮 命令控制阶段 (Command & Control)

建立远程控制通道,实现对被攻破系统的操控

🎯 阶段作用

  • 建立通信信道
  • 远程执行命令
  • 上传下载文件
  • 监控系统状态

🔄 与其他阶段关系

  • 依赖安装:需要安装阶段建立的基础
  • 支持行动:为后续攻击行动提供控制能力
  • 持续交互:贯穿整个攻击生命周期

↔️ 横向移动阶段 (Lateral Movement)

在网络内部扩展访问范围,攻击更多目标

🎯 阶段作用

  • 扩大攻击范围
  • 寻找高价值目标
  • 收集更多凭据
  • 绕过网络分段

🔄 与其他阶段关系

  • 基于控制:利用已建立的控制能力
  • 重复周期:可能触发新的利用和安装
  • 目标导向:为最终目标做准备

⬆️ 权限提升阶段 (Privilege Escalation)

获得更高级别的系统权限,突破访问限制

🎯 阶段作用

  • 突破权限限制
  • 获得管理员权限
  • 访问受保护资源
  • 绕过安全控制

🔄 与其他阶段关系

  • 贯穿全程:在多个阶段都可能需要
  • 增强能力:提升其他阶段的效果
  • 关键突破:是攻击成功的关键环节

📤 数据窃取阶段 (Exfiltration)

提取和窃取目标数据,实现攻击的最终目标

🎯 阶段作用

  • 定位目标数据
  • 提取敏感信息
  • 隐蔽传输数据
  • 清理攻击痕迹

🔄 与其他阶段关系

  • 最终目标:往往是攻击的最终目的
  • 需要权限:通常需要高权限支持
  • 隐蔽性:需要避开监控检测

🔧 攻击武器详解

⚠️ 重要声明

以下内容仅用于教育和防护目的,帮助理解网络安全威胁。请勿将这些信息用于非法攻击活动。

🔍 侦察阶段武器

用于收集目标信息和分析攻击面的工具

🗺️ Nmap扫描
网络发现和安全审计工具,用于扫描网络中的主机和服务。
应用场景:发现网络中开放的端口、运行的服务、操作系统类型等信息。例如:扫描发现目标开放了80端口(HTTP)和22端口(SSH)。
🔍 Whois查询
查询域名注册信息的工具,获取域名所有者、注册商、DNS服务器等信息。
应用场景:了解目标公司的网络基础设施,获取联系人信息用于社会工程学攻击。
👥 社会工程学
通过心理操控和欺骗手段获取敏感信息的方法。
应用场景:冒充IT技术支持致电员工,获取登录凭据;通过社交网络收集员工个人信息。
📰 开源情报(OSINT)
从公开可获得的信息源收集情报的方法。
应用场景:通过公司网站、社交媒体、招聘信息等收集技术栈、员工信息、组织架构等。
🔗 武器搭配关系
  • Nmap + Whois:技术侦察组合,全面了解目标网络
  • 社会工程学 + OSINT:人员信息收集组合,为后续钓鱼攻击做准备
  • 全套侦察:四种工具结合使用,获得最全面的目标信息

🛠️ 武器化阶段武器

用于制作和准备攻击载荷的工具

⚔️ Metasploit
强大的渗透测试框架,包含大量的漏洞利用模块和载荷生成器。
应用场景:根据侦察发现的服务版本,选择对应的漏洞利用模块;生成针对特定系统的反向Shell载荷。
🎯 定制载荷
根据目标特点定制的攻击代码,具有更强的针对性和隐蔽性。
应用场景:针对特定应用程序的漏洞编写专门的利用代码;绕过特定杀毒软件的检测。
🐴 木马程序
伪装成正常软件的恶意程序,用于获取系统控制权。
应用场景:将恶意代码嵌入到PDF文档或Office文件中;制作看似正常的安装程序。
🚪 后门程序
为持久化访问而设计的隐蔽程序,可绕过正常的身份验证。
应用场景:在Web应用中植入WebShell;在系统中安装隐蔽的远程访问工具。
🔗 武器搭配关系
  • Metasploit + 定制载荷:使用框架生成基础载荷,再进行定制化修改
  • 木马 + 后门:木马用于初始感染,后门用于持久化访问
  • 载荷分离:使用多个小型载荷分步骤完成复杂攻击

📧 投递阶段武器

用于将攻击载荷传递到目标系统的方法

🎣 钓鱼邮件
伪装成合法邮件的恶意邮件,诱骗用户点击链接或下载附件。
应用场景:伪装成银行通知邮件,包含恶意PDF附件;冒充同事发送包含恶意链接的邮件。
💾 USB投递
通过USB设备传播恶意软件的物理投递方式。
应用场景:在目标公司停车场"丢失"带有恶意软件的USB;利用自动运行功能感染插入的系统。
🕳️ 水坑攻击
在目标经常访问的网站植入恶意代码,等待目标"掉入陷阱"。
应用场景:攻击目标行业的专业论坛或新闻网站;在公司内部常用的在线工具中植入恶意脚本。
🔗 供应链攻击
通过攻击软件供应链,在软件更新或分发过程中植入恶意代码。
应用场景:攻击软件开发商,在软件更新中注入恶意代码;攻击代码库,影响依赖该库的所有应用。
🔗 武器搭配关系
  • 钓鱼邮件 + 社会工程学:结合OSINT信息制作更具说服力的钓鱼邮件
  • 水坑攻击 + 0day漏洞:在网站中利用浏览器0day漏洞
  • 多渠道投递:同时使用多种投递方式提高成功率

💥 利用阶段武器

用于利用系统漏洞获得访问权限的技术

🔓 CVE漏洞利用
利用已公开的安全漏洞编号(CVE)对应的漏洞进行攻击。
应用场景:利用未打补丁的Windows SMB漏洞(如EternalBlue);攻击Web服务器的Apache Struts漏洞。
💥 缓冲区溢出
通过向程序输入超长数据造成内存溢出,从而执行恶意代码。
应用场景:攻击有缓冲区溢出漏洞的网络服务;利用栈溢出获得Shell权限。
💉 SQL注入
在Web应用的数据库查询中注入恶意SQL代码。
应用场景:通过登录表单的SQL注入绕过身份验证;利用Union注入获取数据库中的敏感信息。
🕷️ XSS攻击
跨站脚本攻击,在网页中注入恶意脚本代码。
应用场景:在论坛评论中注入JavaScript窃取用户Cookie;利用存储型XSS攻击网站管理员。
🔗 武器搭配关系
  • SQL注入 + XSS:Web应用攻击组合,全面控制Web系统
  • CVE漏洞 + 缓冲区溢出:系统级攻击组合,获得系统控制权
  • 多漏洞链:利用多个小漏洞组合成严重攻击

⚙️ 安装阶段武器

用于建立持久化访问和隐藏攻击痕迹的工具

👻 Rootkit
深度隐藏的恶意软件套件,可以隐藏文件、进程和网络连接。
应用场景:安装内核级Rootkit隐藏恶意进程;使用用户态Rootkit隐藏恶意文件。
🔧 服务安装
将恶意程序注册为系统服务,确保开机自启动。
应用场景:创建Windows服务运行后门程序;在Linux中创建systemd服务。
📝 注册表修改
修改Windows注册表实现持久化和权限提升。
应用场景:修改启动项注册表键值;创建映像劫持实现权限提升。
⏰ 计划任务
利用操作系统的任务调度功能定期执行恶意代码。
应用场景:创建Windows计划任务定期上线;使用cron任务在Linux中持久化。
🔗 武器搭配关系
  • Rootkit + 服务安装:隐蔽性和持久性的完美结合
  • 注册表 + 计划任务:多重持久化机制,提高生存能力
  • 分层隐藏:在不同系统层面部署持久化机制

🎮 命令控制阶段武器

用于建立和维护远程控制通道的技术

🎛️ C2服务器
命令控制服务器,用于远程控制被攻破的系统。
应用场景:部署Cobalt Strike团队服务器;使用Empire框架建立C2通道。
🌐 DNS隧道
通过DNS协议建立隐蔽的通信通道,绕过防火墙检测。
应用场景:在严格的网络环境中使用DNS查询传输数据;绕过基于端口的网络监控。
🔗 HTTP隧道
通过HTTP/HTTPS协议建立通信通道,利用合法Web流量掩护。
应用场景:将命令控制流量伪装成正常的Web请求;使用HTTPS加密通信内容。
🔄 P2P通信
点对点通信方式,没有中央控制服务器,难以被阻断。
应用场景:建立去中心化的僵尸网络;在被感染主机间直接通信。
🔗 武器搭配关系
  • C2服务器 + HTTP隧道:常见的C2架构,兼顾功能性和隐蔽性
  • DNS隧道 + P2P通信:高度隐蔽的通信组合
  • 多通道冗余:同时使用多种通信方式确保连接稳定

↔️ 横向移动阶段武器

用于在网络内部扩展攻击范围的技术

🔑 Pass-the-Hash
利用获取的密码哈希值进行身份认证,无需知道明文密码。
应用场景:从内存中提取NTLM哈希进行横向认证;利用哈希值访问其他Windows系统。
🖥️ RDP暴破
对远程桌面协议进行暴力破解攻击,获取远程访问权限。
应用场景:使用常见密码字典攻击RDP服务;利用已知用户名进行密码喷洒攻击。
📁 SMB利用
利用SMB协议漏洞或配置错误进行横向移动。
应用场景:利用EternalBlue漏洞在网络中快速传播;通过SMB共享访问其他主机。
⚡ WMI执行
使用Windows管理规范远程执行命令和程序。
应用场景:通过WMI在远程系统中创建进程;使用WMI查询远程系统信息。
🔗 武器搭配关系
  • Pass-the-Hash + WMI:高效的Windows内网渗透组合
  • SMB利用 + RDP暴破:多协议攻击,提高成功率
  • 凭据收集 + 横向移动:不断收集新凭据扩大攻击面

⬆️ 权限提升阶段武器

用于获得更高系统权限的技术

🛡️ UAC绕过
绕过Windows用户账户控制机制,获得管理员权限。
应用场景:利用可信的Windows程序绕过UAC提示;使用DLL劫持技术提升权限。
🎫 令牌窃取
窃取高权限进程的访问令牌,模拟其身份。
应用场景:窃取SYSTEM进程的令牌获得最高权限;模拟管理员用户的令牌。
🔧 内核漏洞
利用操作系统内核漏洞获得系统最高权限。
应用场景:利用本地权限提升漏洞(如MS16-032);攻击Linux内核漏洞获得root权限。
📚 DLL劫持
通过替换或劫持动态链接库文件实现权限提升。
应用场景:在PATH环境变量中放置恶意DLL;劫持应用程序加载的特定DLL。
🔗 武器搭配关系
  • UAC绕过 + 令牌窃取:从普通用户逐步提升到最高权限
  • DLL劫持 + 内核漏洞:多层次权限提升攻击
  • 环境适应:根据目标系统选择合适的提权方式

📤 数据窃取阶段武器

用于提取和传输敏感数据的技术

📁 FTP传输
通过FTP协议上传窃取的数据到攻击者控制的服务器。
应用场景:将收集的文档打包后上传到匿名FTP服务器;使用SFTP加密传输敏感数据。
📧 邮件窃取
将窃取的数据通过邮件系统发送出去。
应用场景:利用目标的邮件系统发送数据到外部邮箱;使用临时邮箱服务传输数据。
☁️ 云存储
将数据上传到公共云存储服务,如Google Drive、Dropbox等。
应用场景:使用受害者的云存储账户上传数据;创建匿名云存储账户传输数据。
🖼️ 隐写术
将数据隐藏在图片、音频或视频文件中,避免被检测。
应用场景:将敏感文档隐藏在无害的图片中;使用LSB隐写技术隐藏数据。
🔗 武器搭配关系
  • 隐写术 + 云存储:高度隐蔽的数据窃取组合
  • FTP + 邮件:多渠道数据传输,提高成功率
  • 分批传输:将大量数据分批次小量传输避免检测