一、攻击一般过程(八步,核心考点)
| 步骤 | 内容 | 典型方法 |
| 1 隐藏攻击源 | 隐藏黑客主机位置 | 跳板机、代理、伪造 IP、假冒账号 |
| 2 收集目标信息 | 摸清目标资产 | IP/DNS/OS/端口扫描、查用户信息 |
| 3 挖掘漏洞信息 | 找出可利用漏洞 | 漏洞扫描器、系统/协议/信任关系漏洞 |
| 4 获取访问权限 | 拿到普通/特权账户 | 口令破解、缓冲区溢出、欺骗运行木马 |
| 5 隐蔽攻击行为 | 隐藏自己的操作 | 修改日志、伪造连接、进程/文件隐藏 |
| 6 实施攻击 | 执行破坏或以此为跳板 | 删改数据、窃听、停止服务、下载数据 |
| 7 开辟后门 | 为下次入侵留门 | 放宽许可、开放不安全服务、植入木马 |
| 8 清除攻击痕迹 | 销毁证据 | 篡改日志、改系统时间、停审计服务 |
记忆:门外四步「藏身 → 摸底 → 找洞 → 进门」;门里四步「隐迹 → 动手 → 留门 → 抹痕」。
二、常见攻击手法(中英对照)
| 手法 | 英文 | 一句话原理 | 典型特征/工具 | 防御 |
| 端口扫描 | Port Scanning | 探测目标开放端口与服务 | Nmap;SYN 半连接扫描最隐蔽 | 关闭无关端口、防火墙过滤 |
| 口令破解 | Password Cracking | 暴力 / 字典 / 撞库试出口令 | Hydra、John the Ripper | 强口令、多因子认证、限制尝试次数 |
| 缓冲区溢出 | Buffer Overflow | 超长数据覆盖返回地址,跳转执行恶意代码 | 获得系统控制权 | NX、ASLR、栈保护 Canary、安全编码 |
| SQL 注入 | SQL Injection | 恶意 SQL 拼入查询语句骗过数据库 | ' OR '1'='1 绕过登录 | 参数化查询、输入过滤转义 |
| 跨站脚本 | XSS | 向网页注入脚本,窃取 Cookie/会话 | <script> 标签 | 输出转义、CSP 策略 |
| 恶意代码 | Malware | 病毒(感染宿主)/ 蠕虫(自传播)/ 木马(伪装)/ 勒索(加密要赎金) | 蠕虫无需宿主可自我复制 | 防病毒软件、补丁、最小权限 |
| 拒绝服务 | DoS / DDoS | 耗尽资源使服务瘫痪(分布式 = 控制大量肉鸡) | SYN Flood、UDP Flood、Smurf、Ping of Death | 抗 DDoS、限流、冗余备份 |
| 网络钓鱼 | Phishing | 假冒可信方(银行/客服)骗取敏感信息 | 钓鱼邮件、仿冒网站 | 安全意识培训、多因子认证 |
| 网络窃听 | Sniffing / MITM | 网卡设混杂模式截获数据包,中间人还可篡改 | Wireshark、DSniff | 加密通信(TLS、VPN) |
| 会话劫持 | Session Hijacking | 窃取会话标识(Cookie)冒充合法用户 | 偷 Cookie 直接顶号 | HTTPS、会话绑定 IP、定期过期 |
| 社交工程 | Social Engineering | 利用人性弱点(冒充、恐吓、利诱)获取信息 | 冒充 IT 支持要密码 | 制度规范 + 安全意识培训 |
三、攻击危害四类型(对应安全属性)
| 危害类型 | 威胁的属性 | 例 |
| 信息泄露攻击 | 机密性 | 窃听、越权读取 |
| 完整性破坏攻击 | 完整性 | 篡改数据、注入 |
| 拒绝服务攻击 | 可用性 | DDoS、恶意关机 |
| 非法使用攻击 | 可用性 + 可控性 | 盗用账号、资源滥用 |
四、攻击分类(按目的)
探测类(准备阶段:Ping、Traceroute、扫描)· 权限类(口令破解、漏洞利用、会话劫持)· 操作攻击(窃取/破坏数据)· 拒绝服务攻击(使服务不可用)