一、攻击全局思路:从外到内、从信息到权限

红队渗透或APT攻击通常遵循 攻击生命周期(Cyber Kill Chain) 或 ATT&CK 框架:

  1. 情报收集(Reconnaissance)
  2. 初始入侵(Initial Access)
  3. 权限提升(Privilege Escalation)
  4. 横向移动(Lateral Movement)
  5. 持久化控制(Persistence)
  6. 数据收集与外传(Exfiltration)
  7. 痕迹清理(Cover Tracks)

二、常见攻击手法类别与说明

1. 情报收集(Reconnaissance)

  • 外部信息枚举

    • WHOIS、DNS 记录、子域名爆破、证书透明度日志(CT Log)分析。
    • 目标员工的社交媒体、招聘信息(可能泄露内部技术栈)。
    • 开源代码库(GitHub、GitLab)泄露的凭据。
  • 技术栈识别

    • WAF、Web 服务器、中间件、CMS、版本号探测。
  • 物理位置与网络拓扑

    • Google Maps、街景、无线网络信号探测。

防御要点:最小化信息泄露,定期做 OSINT 自查。


2. 初始入侵(Initial Access)

  • 网络服务漏洞利用

    • 利用 Web 漏洞(SQL 注入、XSS、RCE、文件上传、SSRF)。
    • VPN、邮件系统、路由器固件漏洞。
  • 钓鱼与社会工程学

    • 精准鱼叉式钓鱼(Spear Phishing)。
    • 假冒 IT 支持、内部通知、供应商通知等。
  • 供应链攻击

    • 针对合作厂商、外包公司下手。
  • 物理入侵

    • 现场 USB 投毒、恶意硬件(Rubber Ducky、BadUSB)。

防御要点:最小化攻击面,及时打补丁,建立员工安全培训。


3. 权限提升(Privilege Escalation)

  • 本地提权

    • 操作系统漏洞(Kernel Exploit)。
    • 服务错误配置(例如 SYSTEM 权限运行的弱权限文件)。
  • 凭证抓取

    • 内存抓取(Mimikatz)。
    • 密码哈希导出(LSASS Dump)。
  • 滥用系统功能

    • Windows UAC 绕过、计划任务滥用。

防御要点:禁用不必要的服务,启用 Credential Guard,多因素认证。


4. 横向移动(Lateral Movement)

  • 内部协议滥用

    • SMB、RDP、WMI、PowerShell Remoting。
  • 票据传递攻击(Pass-the-Ticket / Pass-the-Hash)

  • AD 域攻击

    • Kerberoasting、DCSync、DCShadow。
  • 物理方式

    • 插入到内部交换机、Wi-Fi 接入点。

防御要点:网络分段、最小权限访问、检测异常登录。


5. 持久化控制(Persistence)

  • 后门账户

    • 隐藏用户、篡改认证流程。
  • 注册表 / 服务持久化

  • 恶意计划任务

  • 固件级持久化

    • BIOS/UEFI 恶意代码。

防御要点:定期审计账户和启动项,启用固件安全检查。


6. 数据收集与外传(Exfiltration)

  • 隐蔽通道

    • DNS 隧道、HTTP(s) 隧道、加密聊天工具。
  • 分块加密传输

  • 物理搬运

    • 便携式硬盘、手机拍照。

防御要点:数据流监控、DLP 系统、加密传输审计。


7. 痕迹清理(Cover Tracks)

  • 日志删除或篡改
  • 时间戳伪造
  • 反取证工具(Timestomping、Log Wiping)

防御要点:集中式日志采集(SIEM),多点留存,及时告警。


三、红队攻击链示例(理论化)

  1. OSINT 找到目标的测试子域名。
  2. 子域漏洞利用 进入内网。
  3. 本地提权 获取管理员权限。
  4. 凭证抓取 并横向移动到文件服务器。
  5. 部署持久化后门。
  6. 分批外传敏感文件。

更多推荐