红队渗透测试(APT攻击)思路
·
一、攻击全局思路:从外到内、从信息到权限
红队渗透或APT攻击通常遵循 攻击生命周期(Cyber Kill Chain) 或 ATT&CK 框架:
- 情报收集(Reconnaissance)
- 初始入侵(Initial Access)
- 权限提升(Privilege Escalation)
- 横向移动(Lateral Movement)
- 持久化控制(Persistence)
- 数据收集与外传(Exfiltration)
- 痕迹清理(Cover Tracks)
二、常见攻击手法类别与说明
1. 情报收集(Reconnaissance)
-
外部信息枚举
- WHOIS、DNS 记录、子域名爆破、证书透明度日志(CT Log)分析。
- 目标员工的社交媒体、招聘信息(可能泄露内部技术栈)。
- 开源代码库(GitHub、GitLab)泄露的凭据。
-
技术栈识别
- WAF、Web 服务器、中间件、CMS、版本号探测。
-
物理位置与网络拓扑
- Google Maps、街景、无线网络信号探测。
防御要点:最小化信息泄露,定期做 OSINT 自查。
2. 初始入侵(Initial Access)
-
网络服务漏洞利用
- 利用 Web 漏洞(SQL 注入、XSS、RCE、文件上传、SSRF)。
- VPN、邮件系统、路由器固件漏洞。
-
钓鱼与社会工程学
- 精准鱼叉式钓鱼(Spear Phishing)。
- 假冒 IT 支持、内部通知、供应商通知等。
-
供应链攻击
- 针对合作厂商、外包公司下手。
-
物理入侵
- 现场 USB 投毒、恶意硬件(Rubber Ducky、BadUSB)。
防御要点:最小化攻击面,及时打补丁,建立员工安全培训。
3. 权限提升(Privilege Escalation)
-
本地提权
- 操作系统漏洞(Kernel Exploit)。
- 服务错误配置(例如 SYSTEM 权限运行的弱权限文件)。
-
凭证抓取
- 内存抓取(Mimikatz)。
- 密码哈希导出(LSASS Dump)。
-
滥用系统功能
- Windows UAC 绕过、计划任务滥用。
防御要点:禁用不必要的服务,启用 Credential Guard,多因素认证。
4. 横向移动(Lateral Movement)
-
内部协议滥用
- SMB、RDP、WMI、PowerShell Remoting。
-
票据传递攻击(Pass-the-Ticket / Pass-the-Hash)
-
AD 域攻击
- Kerberoasting、DCSync、DCShadow。
-
物理方式
- 插入到内部交换机、Wi-Fi 接入点。
防御要点:网络分段、最小权限访问、检测异常登录。
5. 持久化控制(Persistence)
-
后门账户
- 隐藏用户、篡改认证流程。
-
注册表 / 服务持久化
-
恶意计划任务
-
固件级持久化
- BIOS/UEFI 恶意代码。
防御要点:定期审计账户和启动项,启用固件安全检查。
6. 数据收集与外传(Exfiltration)
-
隐蔽通道
- DNS 隧道、HTTP(s) 隧道、加密聊天工具。
-
分块加密传输
-
物理搬运
- 便携式硬盘、手机拍照。
防御要点:数据流监控、DLP 系统、加密传输审计。
7. 痕迹清理(Cover Tracks)
- 日志删除或篡改
- 时间戳伪造
- 反取证工具(Timestomping、Log Wiping)
防御要点:集中式日志采集(SIEM),多点留存,及时告警。
三、红队攻击链示例(理论化)
- OSINT 找到目标的测试子域名。
- 子域漏洞利用 进入内网。
- 本地提权 获取管理员权限。
- 凭证抓取 并横向移动到文件服务器。
- 部署持久化后门。
- 分批外传敏感文件。
更多推荐



所有评论(0)