第 63 章 攻击链编排与红队(完整入侵流程)
把前面所有章节串成"一条完整的攻击链":从外部一无所知到域控/目标数据。本章讲攻击链编排的方法论(阶段、决策、路径规划),以及红队演练的工程实践。单点技术是子弹,攻击链是枪。
📍 知识点地图 | 主题:攻击链红队 | 前置:第57-62章 | 后续:— | 核心概念:七阶段、路径规划、红队工程
63.1 攻击链模型(入侵的通用骨架)
标准入侵七阶段(对应 MITRE ATT&CK 的战术层):
1. 侦察(Recon) 第 57 章 —— 目标有什么
2. 初始访问(Initial Access) 第 58-59 章 —— 怎么进去
3. 执行(Execution) 拿到代码执行(shell/webshell)
4. 提权(Privilege Escalation) 第 60-61 章 —— 权限升级
5. 横向移动(Lateral Movement) 第 62 章 —— 走到目标
6. 持久化(Persistence) 留后门(第 42 章恶意行为同理)
7. 影响/收尾(Impact) 达成目标 + 清理(第 45 章)
红队视角额外: 规避(第 41 章 EDR)+ 反取证(第 45 章)
63.2 攻击链编排方法论(决策树)
路径规划决策树
拿到目标后问 4 个问题:
1. 目标是什么?(Web/内网/云/移动/IoT)
2. 当前有什么?(外部视角/已有凭据/已有据点)
3. 最终目标是什么?(域控/数据/特定系统/证明影响)
4. 约束条件?(时间/隐蔽性/不可触碰的系统)
↓
规划最短路径
↓
一条路走不通 → 回到规划层换备选路径
单阶段 vs 多阶段(任务分流)
单阶段任务(直接去对应 skill):
只做端口扫描 → pentest-tools
只做 SQL 注入 → pentest-tools
只做 APK 逆向 → apk-reverse
只做域渗透 → network-attack-defense
多阶段任务(走 attack-chain 编排):
完整渗透测试
红队演练/HW
从外网打到域控
近源渗透 + 内网组合
供应链攻击路径
63.3 攻击链各阶段实战要点(红队经验)
阶段 1-2:侦察与突破(投入 40% 时间)
□ 信息收集质量决定成败(第 57 章)
□ 突破点优先级:
1. 已知漏洞(nuclei/公开 PoC)—— 最快
2. 弱口令/默认凭据(第 59 章)—— 最常成功
3. 前端密钥泄露(第 13/57 章)—— 直达 API
4. 0-day 级利用 —— 最后手段(时间成本高)
□ 打点成功后立即做三件事:
1. 确认权限(whoami/id)
2. 建立稳定通道(隧道/反弹)
3. 记录一切(报告素材)
阶段 3-5:执行/提权/横向(中间层)
□ 提权路径选择: 配置错误 > 凭证 > 内核漏洞(风险和噪声递增)
□ 横向推进: 凭证驱动(拿哈希就横扫网段)
□ 每台新机器: 凭证提取 → 扩大凭证池
□ 重要纪律: 横向要有"目的性"(不为横向而横向——向目标推进)
阶段 6:持久化(红队 vs 渗透的区别)
渗透测试: 通常不需要持久化(点到即止)
红队演练: 需要(验证检测与响应能力)
持久化选择:
Windows: 注册表/服务/计划任务(第 42.3)
Linux: cron/SSH key/init 脚本
AD: Golden Ticket(域级持久化,第 62.4)
Web: webshell 后门
阶段 7:影响与收尾
□ 达成目标: 证明影响(域控 shell/数据访问/关键系统控制)
□ 痕迹清理: 第 45 章(红队演练按规则决定清理范围)
□ 恢复: 撤销修改/删后门(测试完恢复原状)
□ 报告: 完整攻击路径 + 时间线 + 证据
63.4 红队工程实践(组织层面)
红队 ≠ 高级渗透:
渗透: 找漏洞证明风险(单次)
红队: 模拟真实攻击者,验证检测与响应(有目标+有规则+持续)
红队演练要素:
□ 明确范围与规则(哪些可以打/哪些不可以)
□ 时间窗口(通常 1-4 周)
□ 隐蔽性要求(不被蓝队发现 = 目标)
□ 蓝队对抗(主动防御者,不只是"别被发现")
□ 输出: 攻击路径 + 检测盲区 + 响应时间线
能力要求(知识面映射到本书):
外网突破: 57-59 章
内网渗透: 60-62 章
规避检测: 41 章(EDR)+ 44 章(注入)
持久化: 42 章
反取证: 45 章
基础设施: C2 服务器/隧道(62.5)
63.5 常见攻击链路径模板(红队知识库)
路径 1: Web 打点 → 域控
外网 Web 漏洞 → 内网 → 提权 → 凭证 → 域渗透 → 域控
路径 2: 钓鱼 → 内网
钓鱼获取凭据/执行 → 内网横向 → 目标系统
路径 3: 近源渗透(物理)
蹭网/WiFi 钓鱼 → 内网 → 凭据 → 横向
路径 4: 供应链
第三方系统/依赖 → 上游 → 目标
路径 5: 云侧
云凭证泄露(GitHub/前端)→ 云资源接管 → 云内横向
63.6 攻击链记录与报告(工程化输出)
每阶段必须记录:
□ 时间/操作/工具/命令
□ 证据(截图/输出/数据)
□ 结果(成功/失败/部分)
□ 与上阶段的衔接(用什么凭证/通道进入下一步)
最终报告结构:
1. 执行摘要(高层:打到哪/风险多高)
2. 攻击路径图(可视化:入口→每台机器→目标)
3. 阶段详情(每步证据+时间线)
4. 检测盲区(红队:蓝队没发现什么)
5. 修复建议(按优先级)
63.7 伦理与授权(红线)
□ 一切操作必须在授权范围内(书面授权/规则)
□ 未授权 = 违法(不是技术问题)
□ 生产环境操作需确认(只读优先/破坏性操作先沟通)
□ 红队演练: 规则先行(时间/范围/禁止项)
□ 发现敏感数据: 不复制/不外传(最小化触碰)
动手练习
- 用 DVWA 靶场 + 本地内网环境,完整走一遍"Web 打点 → 提权 → 横向"链(画路径图)。
- 选择一个公开的渗透报告(或 writeup),用本章七阶段模型拆解它的攻击路径。
- 写一份你自己的"攻击链模板"(路径 1-5 各一页),下次渗透直接套。
- 讨论题:红队和渗透测试在"持久化"和"痕迹清理"上的要求为什么不同?
深入阅读
- 仓库:
skills/attack-chain/SKILL.md(攻击链编排全阶段:信息收集→突破→提权→横向→持久化→规避→反取证) - 仓库:
skills/pentest-tools/references/network-attack-defense.md(网络攻防速查) - 仓库:
skills/edr-bypass-re/(规避) - 仓库:
skills/docs-generator/(报告生成) - 仓库:
CTF-Sandbox-Orchestrator/competition-identity-windows/(域渗透 CTF)