前面两篇我们把密码学的理论和应用都"吃"了一遍,今天换个口味——来一桌川菜三连击!
为什么要学网络攻击?因为软考信息安全工程师的考试里,"网络攻击"是和"密码学"并驾齐驱的两大核心板块。不懂攻击,就不懂防御;不知道黑客怎么出招,就没法设计安全方案。
今天这3张思维导图,从水煮鱼(网络攻击概念)到夫妻肺片(攻击模型)再到钵钵鸡(攻击一般过程),带你把黑客的套路从头到尾摸得清清楚楚。
📌温馨提示:本文思维导图为AI辅助生成,仅供学习交流使用。如果觉得有用想借鉴/拿走,麻烦在评论区说一声,尊重博主的劳动成果~ 码字画图不易,你的一句评论就是最大的支持!
一、水煮鱼:网络攻击概念与原理
第一道菜是水煮鱼——麻辣鲜香,就像网络攻击一样,看着热闹,内里全是门道。
1.1 什么是网络攻击?
网络攻击是指损害网络系统安全的危害性行为。
一句话定义,但考点在后面——网络攻击的四种危害行为类型,这是软考选择题的高频考点:
| 攻击类型 | 含义 | 典型例子 |
|---|---|---|
| 信息泄露攻击 | 敏感信息被未授权者获取 | 数据库被拖库、窃听通信内容 |
| 完整性破坏攻击 | 数据被篡改、删除、插入 | 网页被篡改、交易记录被修改 |
| 拒绝服务攻击 | 系统或服务无法正常提供服务 | DDoS攻击把网站打瘫 |
| 非法使用攻击 | 未授权者使用系统资源 | 盗用账号、挖矿木马占用算力 |
💡记忆口诀:泄、破、拒、非——信息泄露、完整性破坏、拒绝服务、非法使用。四种类型刚好对应信息安全的四大安全属性被破坏。
1.2 攻击者都有谁?
别以为攻击者都是电影里的"黑客",现实中攻击者的身份五花八门:
- 黑客:技术型攻击者,追求技术突破或炫耀
- 间谍:有组织的情报窃取,目标是国家/商业机密
- 恐怖主义者:通过网络攻击制造社会恐慌或破坏关键基础设施
- 公司职员:内部威胁,可能是误操作、不满报复或被收买
- 职业犯罪分子:以牟利为目的,如 ransomware、网络诈骗
- 破坏者:纯粹以破坏为乐,不图名利
💡考试提示:攻击者的分类考选择题居多,重点记住"公司职员"属于内部攻击者,这个点容易被忽略。另外要区分"内部威胁"和"外部威胁"。
1.3 攻击工具有哪些?
黑客不是空手作案,他们有四大类攻击工具:
- 用户命令:直接使用系统自带的命令进行攻击,比如用ping命令做洪水攻击
- 脚本或程序:编写或使用现成的攻击脚本/工具,比如SQL注入工具、漏洞利用框架
- 自治主体:能自主传播和攻击的程序,比如蠕虫、僵尸网络(Botnet)
- 电磁泄露:通过电磁信号泄露获取信息,比如TEMPEST攻击
💡考试提示:攻击工具的四类(用户命令、脚本或程序、自治主体、电磁泄露)考多选题。"自治主体"和"电磁泄露"是比较冷门的考点,容易漏选。
1.4 攻击访问方式与效果
攻击从哪里发起?分两种访问方式:
| 访问方式 | 攻击效果 |
|---|---|
| 本地访问 | 破坏信息、信息泄露 |
| 远程访问 | 拒绝服务、窃取服务 |
- 本地访问:攻击者已经在系统内部(物理接触或已获取账号),能直接破坏数据、窃取信息
- 远程访问:攻击者通过网络从外部发起,常见的是DDoS拒绝服务、窃取未授权的服务资源
二、夫妻肺片:网络攻击模型
第二道菜是夫妻肺片——食材丰富、层次分明,就像网络攻击模型一样,把复杂的攻击过程拆解成清晰的框架。
软考里常考的网络攻击模型有三个:攻击树方法、MITRE ATT&CK模型、网络杀伤链(Kill Chain)模型。
2.1 攻击树方法:用树状图拆解威胁
攻击树方法起源于故障树分析方法,是一种从目标倒推攻击路径的分析方法。
| 阶段 | 发展 |
|---|---|
| 起源 | 故障树分析方法,主要用于系统风险分析和系统可靠性分析 |
| 扩展 | 后扩展为故障树,用于辅助识别软件和硬件中的错误 |
| 应用于安全 | 用AND-OR形式的树结构对目标对象进行网络安全威胁分析 |
攻击树怎么用?根节点是攻击目标(比如"获取管理员权限"),子节点是达成目标的各种方法,AND表示必须同时满足,OR表示任选其一。通过层层分解,可以系统地找出所有可能的攻击路径。
💡考试提示:攻击树的三个要点——起源于故障树分析、用AND-OR树结构、用于威胁分析。这三个点经常考选择题。
2.2 MITRE ATT&CK模型:真实攻击的知识库
MITRE ATT&CK是近年来网络安全领域最火的模型之一,软考也开始考了。
- 是什么:MITRE根据真实观察到的网络攻击数据提炼形成的攻击矩阵模型
- 特点:基于真实攻击数据,不是理论假设,每个战术和技术都有真实案例支撑
常见应用场景(多选题高频考点):
- 网络红蓝对抗模拟:红队用ATT&CK模拟攻击,蓝队用它检测和防御
- 网络安全渗透测试:按照ATT&CK矩阵系统化地测试系统安全性
- 网络防御差距评估:对照ATT&CK矩阵,看看自己的防御体系哪些环节有缺口
- 网络威胁情报收集:用ATT&CK的术语体系描述攻击行为,便于情报共享
💡考试提示:MITRE ATT&CK的四个应用场景考多选题,记住"红蓝对抗、渗透测试、防御评估、威胁情报"这四个关键词。
2.3 网络杀伤链(Kill Chain)模型:攻击的七阶段
网络杀伤链(Cyber Kill Chain)是洛克希德·马丁公司提出的攻击模型,把网络攻击活动分成七个阶段,是软考的超高频考点!
七个阶段按顺序排列:
目标侦查 → 武器构造 → 载荷投递 → 漏洞利用 → 安装植入 → 指挥和控制 → 目标行动逐个解释:
| 阶段 | 英文 | 黑客在做什么 |
|---|---|---|
| 1. 目标侦查 | Reconnaissance | 收集目标信息,踩点、扫描、社工 |
| 2. 武器构造 | Weaponization | 制作攻击工具,如捆绑木马的Office文档 |
| 3. 载荷投递 | Delivery | 把攻击载荷送到目标,如钓鱼邮件、U盘 |
| 4. 漏洞利用 | Exploitation | 触发漏洞,执行恶意代码 |
| 5. 安装植入 | Installation | 在目标系统安装后门/木马,持久化驻留 |
| 6. 指挥和控制 | Command & Control (C2) | 建立C2通道,远程控制被控主机 |
| 7. 目标行动 | Actions on Objectives | 达成最终目的,如窃取数据、破坏系统 |
💡考试超重点:Kill Chain七阶段的顺序必须记牢!软考经常考"以下哪个是Kill Chain的第三阶段"或"指挥和控制之后是什么阶段"。记忆口诀:侦武载漏安指目(侦查、武器、投递、漏洞、安装、指挥、目标)。
三、钵钵鸡:网络攻击一般过程
第三道菜是钵钵鸡——一串一串的,就像网络攻击的步骤,一步接一步,串成完整的攻击链。
如果说Kill Chain是"理论模型",那网络攻击的一般过程就是"实战操作手册"。黑客真正动手时,通常遵循这七步:
第一步:隐藏攻击源
隐藏黑客主机位置,使得系统管理员无法追踪。
动手之前先藏好自己,这是黑客的第一准则。常用手段:
- 使用代理服务器、VPN、Tor网络隐藏真实IP
- 入侵第三方主机作为"跳板机"
- 伪造源IP地址
就像作案前先戴头套、手套,不留下任何能追到自己的线索。
第二步:收集攻击目标信息
确定攻击目标并收集目标系统的有关信息。
踩点阶段,黑客会收集:
- 目标的域名、IP地址段、网络拓扑
- 开放的端口和运行的服务
- 操作系统类型和版本
- 组织架构、员工信息(用于社工攻击)
就像小偷踩点,先摸清你家几个人、什么作息、门是什么锁。
第三步:挖掘漏洞信息
从收集到的目标信息中提取可使用的漏洞信息。
有了信息,下一步就是找破绽:
- 扫描服务版本,查找已知漏洞(CVE)
- 测试Web应用的SQL注入、XSS等漏洞
- 分析员工信息,寻找弱口令或社工切入点
踩完点发现你家窗户没关严——这就是漏洞。
第四步:获取目标访问权限
获取目标系统的普通或特权账户的权限。
找到漏洞后,利用漏洞获取访问权限:
- 利用漏洞直接获取系统权限
- 暴力破解或社工获取账号密码
- 从普通权限提升到管理员权限(提权)
从窗户翻进你家,拿到了家门钥匙。
第五步:隐藏攻击行为
隐藏在目标系统中的操作,防止攻击痕迹泄露,防止入侵行为被发现。
进来之后不能大张旗鼓,要藏好:
- 删除系统日志、清除登录记录
- 使用rootkit隐藏进程和文件
- 加密C2通信流量,避免被检测
翻进来后轻手轻脚,擦掉脚印,不让你发现家里进了人。
第六步:实施攻击
进行破坏活动或者以目标系统为跳板向其他系统发起新的攻击。
终于到了"干活"阶段:
- 窃取敏感数据(数据库、文件)
- 加密数据勒索(ransomware)
- 破坏系统或服务
- 以被控主机为跳板,攻击内网其他机器(横向移动)
在你家翻箱倒柜偷东西,或者从你家去偷邻居家。
第七步:清除攻击痕迹
避免安全管理员的发现、追踪以及法律部门取证。
干完活要"擦屁股":
- 彻底删除所有操作日志
- 移除恶意工具和后门(或留一个隐蔽后门)
- 伪造日志,误导调查方向
偷完东西把现场恢复原样,擦掉所有指纹,让警察找不到证据。
💡考试提示:网络攻击一般过程的七步,重点记住顺序和每步的核心动作。和Kill Chain对比着记:两者都是七步,但侧重点不同——Kill Chain偏"攻击链模型"(从侦查到行动),一般过程偏"黑客操作流程"(从隐藏到清痕)。
四、吃饱了总结:网络攻击知识体系
三张思维导图、三大模块,网络攻击的知识体系就完整了:
📊 三张图核心考点速览
| 思维导图 | 核心内容 | 高频考点 |
|---|---|---|
| 水煮鱼(概念与原理) | 攻击定义、四种危害类型、攻击者、工具、访问方式 | 四种危害行为类型(泄破拒非)、四类攻击工具 |
| 夫妻肺片(攻击模型) | 攻击树、MITRE ATT&CK、Kill Chain | Kill Chain七阶段顺序、ATT&CK四个应用场景 |
| 钵钵鸡(一般过程) | 黑客实战七步 | 七步顺序、每步核心动作 |
🔗 两个"七步"对比记忆
| Kill Chain模型 | 网络攻击一般过程 |
|---|---|
| 目标侦查 | ①隐藏攻击源 |
| 武器构造 | ②收集目标信息 |
| 载荷投递 | ③挖掘漏洞信息 |
| 漏洞利用 | ④获取访问权限 |
| 安装植入 | ⑤隐藏攻击行为 |
| 指挥和控制 | ⑥实施攻击 |
| 目标行动 | ⑦清除攻击痕迹 |
注意:Kill Chain从"侦查"开始,一般过程从"隐藏攻击源"开始;Kill Chain到"目标行动"结束,一般过程到"清除痕迹"结束。两者顺序不同,不要搞混!
🎯 软考答题技巧
- 题目问"攻击类型" → 四种:信息泄露、完整性破坏、拒绝服务、非法使用
- 题目问"攻击模型" → 三个:攻击树、ATT&CK、Kill Chain
- 题目问"Kill Chain阶段" → 按顺序:侦武载漏安指目
- 题目问"攻击一般过程" → 按顺序:藏收挖获隐实清
- 题目问"内部攻击者" → 想到"公司职员"
- 题目问"ATT&CK应用" → 红蓝对抗、渗透测试、防御评估、威胁情报
写在最后
以上就是软考信息安全工程师网络攻击部分的全部核心考点,3张川菜风思维导图+详细讲解,配合前面的密码学两篇,信息安全的两大核心板块就都拿下了。
如果这篇文章对你有帮助,欢迎点赞👍、收藏⭐、评论💬三连支持!
📌 再次提醒:本文思维导图为AI辅助生成,内容经过人工核对,仅供学习交流。如果需要借鉴/转载/拿走图片,麻烦在评论区说一声,尊重博主的劳动成果,谢谢大家!
密码学+网络攻击,硬菜上齐。祝大家软考一次过,我们岸上见!🎓