欺骗技术
诱捕攻击者
欺骗技术 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是欺骗技术
欺骗技术会在网络中植入虚假资产、凭据和数据,引诱攻击者暴露自己。与诱饵的任何交互按定义都很可疑,因为合法用户没有理由接触它。
核心理念
传统防御试图将攻击者拒之门外。欺骗技术假定有些攻击者会进入,并利用环境反制他们:
- 诱饵会浪费攻击者的时间和精力。
- 每次接触都会生成高置信度警报。
- 防御人员可以了解攻击者使用的技术。
蜜罐定义
蜜罐是一个专门设计用来接受探测或攻击的单一诱饵系统。它没有生产用途,因此任何连接都表明存在侦察或入侵行为。
蜜网
蜜网是由多个蜜罐组成的网络,用于模拟真实环境,其中包括服务器、服务和流量。它研究攻击者在多个系统之间的移动,而不只是单个接触点。
蜜标记
蜜标记是虚假数据,而不是系统:例如虚假凭据、诱饵数据库记录或受跟踪的应用程序接口密钥。如果它曾被使用,您就知道有人访问了不应访问的数据。
# example: a canary AWS key left in a config file
# AKIA-FAKE-DECOY-0000
# any use triggers an alert via the canary service金丝雀文件与令牌
金丝雀令牌是嵌入式触发器:特殊文档、网址或 DNS 名称在被打开时会向预设地址回传信号。请将它们放入敏感文件夹;攻击者浏览共享目录时就会触发警报。
为什么欺骗技术能减少噪声
大多数安全工具会让团队淹没在警报和误报中。欺骗技术则反其道而行:与诱饵交互几乎没有任何合理原因,因此由此产生的警报高保真且值得调查。
检测横向移动
获得初始立足点后,攻击者会进行横向移动,以寻找有价值的目标。放置在可能路径上的诱饵(虚假的管理员共享、诱人的主机名)可以及早捕获这种移动,通常在攻击者接触真实资产之前就能发现。
欺骗环境与生产环境
诱饵必须与真实系统明确分离,确保绝不干扰业务,同时又要足够逼真以欺骗攻击者。优秀的欺骗环境通过命名和放置方式融入环境,同时保持完全隔离并受到监控。
法律与道德说明
欺骗技术会引发以下问题:
- 诱捕通常不是问题,因为您是在防御自己的网络,但在某些司法管辖区,引诱行为属于灰色地带。
- 绝不要使用诱饵进行反击。
- 记录该计划并让法务参与。
欺骗技术的定位
欺骗技术是检测和情报层,而不是预防措施的替代品。请将其与防火墙、EDR 和监控结合使用。它的优势在于捕获已经规避其他控制措施的攻击者。
快速检查
识别正确的欺骗技术概念。
回顾
欺骗技术会利用网络反制攻击者:
- 蜜罐是诱饵系统;蜜网是诱饵网络。
- 蜜标记和金丝雀是被接触时会发出警报的诱饵数据。
- 与诱饵交互会产生高保真警报。
- 将欺骗技术作为检测层,与预防措施配合使用。
常见问题解答
「欺骗技术」课时是免费的吗?
是的 — 「欺骗技术」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「欺骗技术」这节课中我会学到什么?
诱捕攻击者 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「欺骗技术」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。