Lesson 02 · 约 20 分钟
攻击者是怎么进来的:常见网络攻击手法
开场:攻击 = 破坏安全属性
上一课我们学了 CIA——信息安全追求的「好状态」。攻击者干的事正好相反:把好状态破坏掉。 教材把攻击的危害归纳为四类:信息泄露(破坏机密性)、完整性破坏(破坏完整性)、 拒绝服务(破坏可用性)、非法使用(破坏可用性与可控性)。 所以记住第 1 课的 CIA,第 2 课的一切都有了解释。
一、攻击一般过程:八步走
一次「专业」的攻击不是一锤子买卖,而是有章法的流程。教材给出的八步是上午卷的常客, 考法通常是「某某动作属于哪一步」。先记框架,前四步在门外,后四步在门里:
| 步骤 | 干什么 | 典型动作 | |
|---|---|---|---|
| 门外 藏身摸底 | 1 隐藏攻击源 | 先藏好自己 | 跳板机、代理、伪造 IP |
| 2 收集目标信息 | 摸清目标资产 | 端口扫描、查 IP/OS/用户 | |
| 3 挖掘漏洞信息 | 找突破口 | 漏洞扫描、试默认口令 | |
| 4 获取访问权限 | 进门 | 口令破解、缓冲区溢出 | |
| 门里 偷完溜 | 5 隐蔽攻击行为 | 别被发现 | 改日志、隐藏进程文件 |
| 6 实施攻击 | 动手 | 删改数据、窃听、停服务 | |
| 7 开辟后门 | 留个门 | 放宽权限、植入木马 | |
| 8 清除攻击痕迹 | 抹痕迹 | 篡改日志、改系统时间 |
二、常见攻击手法速查
下面是上午卷出现频率最高的十种手法,只记「原理一句话 + 防御一句话」。完整对照表(含英文)在 攻击手法词汇表,建议打印。
| 手法 | 原理(一句话) | 防御(一句话) |
|---|---|---|
| 端口扫描 | 探测目标开哪些端口、跑什么服务 | 关闭无关端口,防火墙过滤 |
| 口令破解 | 暴力试 / 字典试 / 撞库试出口令 | 强口令 + 多因子认证 + 限次数 |
| 缓冲区溢出 | 超长数据覆盖函数返回地址,跳去执行恶意代码 | NX、ASLR、Canary、安全编码 |
| SQL 注入 | 把恶意 SQL 拼进查询语句骗数据库 | 参数化查询、输入过滤 |
| 跨站脚本 XSS | 往网页里注入脚本,偷 Cookie、冒充用户 | 输出转义、CSP 策略 |
| 恶意代码 | 病毒(感染宿主)、蠕虫(自传播)、木马(伪装)、勒索(加密要赎金) | 防病毒软件 + 补丁 + 最小权限 |
| 拒绝服务 DoS/DDoS | 耗尽资源让服务瘫痪;DDoS = 控制大量肉鸡一起打 | 抗 DDoS、限流、冗余 |
| 网络钓鱼 | 假冒银行/客服等可信方,骗你交出账号密码 | 安全意识 + 多因子认证 |
| 网络窃听 / 中间人 | 截获通信数据包,中间人还可篡改 | 加密通信(TLS、VPN) |
| 会话劫持 | 偷走你的会话标识(Cookie),直接顶号 | HTTPS、会话绑定、定期过期 |
还有一个常考套路:社交工程——不攻系统,专攻人心(冒充 IT 支持骗你密码)。记住它是「利用人性弱点」就够了。
三、动手练一练(点击选项,立刻看对错)
Q1 · 攻击者进入目标系统后,修改系统日志、删除审计记录。这属于攻击一般过程的哪一步?
答案 D。改日志、删审计记录 = 销毁证据 = 第 8 步「清除攻击痕迹」。A「隐蔽攻击行为」(第 5 步)是在攻击过程中藏动作,C(第 7 步)是留后门。
Q2 · 端口扫描中,只完成 TCP 三次握手的前两步就断开、不留下完整连接记录的方式是?
答案 B。半连接(SYN)扫描只发 SYN 收 SYN/ACK 就完事,不完成第三次握手,隐蔽性最好(Nmap -sS)。完全连接扫描准确但会在日志里留记录。
Q3 · 攻击者在登录框输入
' OR '1'='1 实现无密码登录。这是哪种攻击?答案 A。SQL 注入的经典考题:恶意语句拼进查询,让条件恒为真('1'='1),绕过认证。防御:参数化查询——数据库只把输入当数据,不当代码。
Q4 · 黑客控制大量「肉鸡」同时向目标网站发起洪泛攻击,使其瘫痪无法访问。这属于?
答案 C。DDoS = Distributed Denial of Service。关键词「肉鸡」「洪泛」「瘫痪」都指向它。它破坏的是可用性(想想第 1 课:瘫痪 = 防「」字诀?)。
Q5 · 员工收到「您中奖了」邮件,点开链接后被诱导输入了网银账号和密码。这是?
答案 A。钓鱼 = 假冒可信方(中奖、客服、银行)骗敏感信息。它和社交工程常常组合出现——一个骗的是「系统」,一个骗的是「人」。
Q6 · Which attack type steals a user's session identifier to impersonate the victim?(英文题)
答案 A。session hijacking = 会话劫持,偷「session identifier」(会话标识)顶号。把这批英文词都收进词汇表:攻击手法词汇表。
附加题(下午卷风格)· 点击展开答案
某公司 Web 服务器频繁出现「SYN 半连接占满」告警,网站间歇性无法访问。请判断:① 攻击类型?② 破坏了哪个安全属性?③ 一条防御建议。
① SYN Flood(拒绝服务攻击的一种):伪造源 IP 发大量 SYN 包,占满半连接队列。
② 可用性——服务「瘫痪」了。
③ 答出任意一条即可:部署抗 DDoS 设备 / 设置半连接队列阈值与 SYN Cookie / 限流 / 冗余部署。 下午卷就这个套路:判断类型 + 说属性 + 给建议。每答出一点都有分,别空着。
② 可用性——服务「瘫痪」了。
③ 答出任意一条即可:部署抗 DDoS 设备 / 设置半连接队列阈值与 SYN Cookie / 限流 / 冗余部署。 下午卷就这个套路:判断类型 + 说属性 + 给建议。每答出一点都有分,别空着。
四、今日任务(约 40 分钟)
- 报名确认(如果还没报):先去 ruankao.org.cn 核实本省报名窗口——多地 8 月底就截止,这事比任何课程都优先。
- 精读第 2 章(30 分钟):教材精读 · 第 2 章 网络攻击,重点看攻击八步和常见攻击手法,找出本课没提的一种攻击。
- 睡前默写(5 分钟):按考点背——① 攻击八步·门外:藏身摸底找洞进门;② 攻击八步·门里:隐迹动手留门抹痕。
五、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 2 章「网络攻击原理与常用方法」(清华大学出版社)
- 备考笔记:知乎·第 2 章网络攻击原理、博客园·备考笔记第二章
- 速查卡:攻击手法词汇表(打印)· 考试全貌速查 · 上一课:CIA 三元组