0Pricing
Cyber Security Academy · 课时

APT 生命周期:从初始访问到数据外泄

沿网络攻击链追踪完整的 APT 活动,从鱼叉式网络钓鱼到数据窃取。

APT 生命周期:从初始访问到数据外泄 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 APT

高级持续性威胁(APT)是指开展长期、定向攻击活动的复杂攻击者,这些攻击者可能得到国家支持或拥有充足资金。与机会主义攻击者不同,APT 会投入大量资源,专门针对高价值目标,例如国防承包商、金融机构和政府机构。

网络杀伤链

洛克希德·马丁公司的网络杀伤链将 APT 行动描述为七个阶段:侦察、武器化、投递、利用、安装、命令与控制以及达成目标。防御者可以通过破坏链条中的任一环节来阻断攻击活动。

第 1 阶段:侦察

APT 行动者会开展广泛的被动 OSINT:查看 LinkedIn 员工资料(识别 IT 管理员)、分析招聘信息(了解技术栈)、检查 GitHub 代码库(发现内部代码泄露)、搜索互联网暴露的服务,以及查看证书透明度日志(发现子域名)。

第 2 阶段:武器化与投递

完成侦察后,APT 会制作具有针对性的恶意文档:利用近期披露的 CVE 的电子表格宏、包含 JavaScript 的 PDF 文件,或被植入恶意代码的软件更新。投递通常采用鱼叉式钓鱼,针对已识别的高价值目标;也可能通过战略性入侵网站(水坑攻击)完成。

第 3 阶段:利用与安装

攻击者会利用零日漏洞或已知 CVE 攻击未打补丁的系统。安装阶段用于建立持久化机制,包括计划任务、注册表启动项、服务安装、WMI 订阅或引导套件植入。APT 偏好轻量级的第一阶段植入程序,在入侵成功后再下载完整工具包。

第 4 阶段:命令与控制

APT 的命令与控制流量会伪装成正常流量:通过 CDN 提供商使用 HTTPS、DNS 隧道、域名前置,以及基于社交媒体的命令与控制(在社交平台或 GitHub 上发布内容)。较长的信标间隔(数小时或数天)可以避免被模式检测发现。采用证书固定的加密通信能够绕过 SSL 检查。

第 5 阶段:横向移动

APT 会利用已泄露的凭据、哈希传递、Kerberos 服务票据破解以及借地生存工具进行横向移动。它们会绘制网络拓扑,识别高价值目标(域控制器、文件服务器和数据存储库),并建立多个持久化点以实现冗余。

第 6 阶段:权限提升

APT 会从普通用户权限提升至管理员权限,再提升至域管理员权限。相关技术包括:本地权限提升(内核漏洞利用、服务配置错误)、破解服务账户的 Kerberos 服务票据、使用目录复制同步攻击转储 NTDS.dit,以及通过黄金票据/白银票据攻击获得持久且难以检测的域访问权限。

第 7 阶段:达成目标

最终阶段取决于 APT 的动机:间谍活动(窃取机密文件、IP 或通信内容)、破坏活动(类似震网的破坏性攻击)、金融盗窃(操纵 SWIFT 交易),或建立持久访问权限以便未来行动,而不立即采取容易引起注意的操作。

数据窃取技术

APT 会缓慢窃取数据以避免被发现:将大型数据集拆分成小批量传输,历时数周完成;使用加密压缩包;在传输前压缩数据;将数据暂存到已入侵的中间系统;以及通过合法云服务(OneDrive、云盘服务)窃取数据,以便混入正常流量。

打破杀伤链

防御者可以在每个阶段阻断 APT:电子邮件过滤可以阻断投递,打补丁可以阻断利用,EDR 可以阻断安装,网络分段可以限制横向移动,特权访问工作站可以保护凭据,数据丢失防护工具可以检测数据窃取。

知识检查

在网络杀伤链中,攻击者在哪个阶段会在遭入侵的系统上建立持久化机制?

总结

APT 攻击活动遵循结构化生命周期,从 OSINT 侦察开始,经过武器化、投递、利用、建立命令与控制、横向移动、权限提升,最终进行数据窃取。理解每个阶段,有助于防御者在对手达成目标前打破杀伤链。

常见问题解答

「APT 生命周期:从初始访问到数据外泄」课时是免费的吗?

是的 — 「APT 生命周期:从初始访问到数据外泄」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「APT 生命周期:从初始访问到数据外泄」这节课中我会学到什么?

沿网络攻击链追踪完整的 APT 活动,从鱼叉式网络钓鱼到数据窃取。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「APT 生命周期:从初始访问到数据外泄」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. APT 生命周期:从初始访问到数据外泄
  2. 无文件恶意软件与驻留内存技术
  3. 基于 HTTPS 的 C2 与 DNS 隧道
  4. 威胁归因与活动追踪
← 返回 Cyber Security Academy