Lesson 02 · 约 20 分钟

攻击者是怎么进来的:常见网络攻击手法

本课目标:记住攻击一般过程的八步;看到攻击场景能认出是哪类手法(上午卷高频单选)。

开场:攻击 = 破坏安全属性

上一课我们学了 CIA——信息安全追求的「好状态」。攻击者干的事正好相反:把好状态破坏掉。 教材把攻击的危害归纳为四类:信息泄露(破坏机密性)、完整性破坏(破坏完整性)、 拒绝服务(破坏可用性)、非法使用(破坏可用性与可控性)。 所以记住第 1 课的 CIA,第 2 课的一切都有了解释。

一、攻击一般过程:八步走

一次「专业」的攻击不是一锤子买卖,而是有章法的流程。教材给出的八步是上午卷的常客, 考法通常是「某某动作属于哪一步」。先记框架,前四步在门外,后四步在门里

步骤干什么典型动作
门外
藏身摸底
1 隐藏攻击源先藏好自己跳板机、代理、伪造 IP
2 收集目标信息摸清目标资产端口扫描、查 IP/OS/用户
3 挖掘漏洞信息找突破口漏洞扫描、试默认口令
4 获取访问权限进门口令破解、缓冲区溢出
门里
偷完溜
5 隐蔽攻击行为别被发现改日志、隐藏进程文件
6 实施攻击动手删改数据、窃听、停服务
7 开辟后门留个门放宽权限、植入木马
8 清除攻击痕迹抹痕迹篡改日志、改系统时间

口诀(攻击八步·门外):藏身 → 摸底 → 找洞 → 进门
口诀(攻击八步·门里):隐迹 → 动手 → 留门 → 抹痕

二、常见攻击手法速查

下面是上午卷出现频率最高的十种手法,只记「原理一句话 + 防御一句话」。完整对照表(含英文)在 攻击手法词汇表,建议打印。

手法原理(一句话)防御(一句话)
端口扫描探测目标开哪些端口、跑什么服务关闭无关端口,防火墙过滤
口令破解暴力试 / 字典试 / 撞库试出口令强口令 + 多因子认证 + 限次数
缓冲区溢出超长数据覆盖函数返回地址,跳去执行恶意代码NX、ASLR、Canary、安全编码
SQL 注入把恶意 SQL 拼进查询语句骗数据库参数化查询、输入过滤
跨站脚本 XSS往网页里注入脚本,偷 Cookie、冒充用户输出转义、CSP 策略
恶意代码病毒(感染宿主)、蠕虫(自传播)、木马(伪装)、勒索(加密要赎金)防病毒软件 + 补丁 + 最小权限
拒绝服务 DoS/DDoS耗尽资源让服务瘫痪;DDoS = 控制大量肉鸡一起打抗 DDoS、限流、冗余
网络钓鱼假冒银行/客服等可信方,骗你交出账号密码安全意识 + 多因子认证
网络窃听 / 中间人截获通信数据包,中间人还可篡改加密通信(TLS、VPN)
会话劫持偷走你的会话标识(Cookie),直接顶号HTTPS、会话绑定、定期过期

还有一个常考套路:社交工程——不攻系统,专攻人心(冒充 IT 支持骗你密码)。记住它是「利用人性弱点」就够了。

三、动手练一练(点击选项,立刻看对错)

Q1 · 攻击者进入目标系统后,修改系统日志、删除审计记录。这属于攻击一般过程的哪一步?
答案 D。改日志、删审计记录 = 销毁证据 = 第 8 步「清除攻击痕迹」。A「隐蔽攻击行为」(第 5 步)是在攻击过程中藏动作,C(第 7 步)是留后门。
Q2 · 端口扫描中,只完成 TCP 三次握手的前两步就断开、不留下完整连接记录的方式是?
答案 B。半连接(SYN)扫描只发 SYN 收 SYN/ACK 就完事,不完成第三次握手,隐蔽性最好(Nmap -sS)。完全连接扫描准确但会在日志里留记录。
Q3 · 攻击者在登录框输入 ' OR '1'='1 实现无密码登录。这是哪种攻击?
答案 A。SQL 注入的经典考题:恶意语句拼进查询,让条件恒为真('1'='1),绕过认证。防御:参数化查询——数据库只把输入当数据,不当代码。
Q4 · 黑客控制大量「肉鸡」同时向目标网站发起洪泛攻击,使其瘫痪无法访问。这属于?
答案 C。DDoS = Distributed Denial of Service。关键词「肉鸡」「洪泛」「瘫痪」都指向它。它破坏的是可用性(想想第 1 课:瘫痪 = 防「」字诀?)。
Q5 · 员工收到「您中奖了」邮件,点开链接后被诱导输入了网银账号和密码。这是?
答案 A。钓鱼 = 假冒可信方(中奖、客服、银行)骗敏感信息。它和社交工程常常组合出现——一个骗的是「系统」,一个骗的是「人」。
Q6 · Which attack type steals a user's session identifier to impersonate the victim?(英文题)
答案 A。session hijacking = 会话劫持,偷「session identifier」(会话标识)顶号。把这批英文词都收进词汇表:攻击手法词汇表
附加题(下午卷风格)· 点击展开答案

某公司 Web 服务器频繁出现「SYN 半连接占满」告警,网站间歇性无法访问。请判断:① 攻击类型?② 破坏了哪个安全属性?③ 一条防御建议。

① SYN Flood(拒绝服务攻击的一种):伪造源 IP 发大量 SYN 包,占满半连接队列。
② 可用性——服务「瘫痪」了。
③ 答出任意一条即可:部署抗 DDoS 设备 / 设置半连接队列阈值与 SYN Cookie / 限流 / 冗余部署。 下午卷就这个套路:判断类型 + 说属性 + 给建议。每答出一点都有分,别空着。

四、今日任务(约 40 分钟)

  1. 报名确认(如果还没报):先去 ruankao.org.cn 核实本省报名窗口——多地 8 月底就截止,这事比任何课程都优先。
  2. 精读第 2 章(30 分钟)教材精读 · 第 2 章 网络攻击,重点看攻击八步和常见攻击手法,找出本课没提的一种攻击。
  3. 睡前默写(5 分钟):按考点背——① 攻击八步·门外:藏身摸底找洞进门;② 攻击八步·门里:隐迹动手留门抹痕。

五、本课知识从哪来