第 1 章

威胁和攻击

⏱️ 180 分钟📚 Threats, Attacks, and Vulnerabilities难度: ⭐⭐
📝 25 题练习
备考助手

📖 本章对应 SY0-701 的高频考点:恶意软件、社会工程、网络攻击、攻击者画像与基础防护策略。很多题目会给你一个“事故片段”,让你判断攻击类型 + 最优先控制措施


🎯 学习目标

完成本章后,你应该能:

  • 根据题干关键词快速识别攻击类型
  • 区分 Virus、Worm、Trojan、Ransomware、Rootkit、Fileless Malware
  • 识别常见社会工程手法(Phishing、Vishing、Smishing、Pretexting 等)
  • 理解 DoS/DDoS、MITM、SQLi、XSS、DNS/ARP 攻击的核心特征
  • 将“攻击”映射到正确的首要防护措施(MFA、EDR、WAF、Backup、Awareness Training 等)

💡 先把概念讲人话

术语:Threat(威胁) vs Attack(攻击)

  • 一句话解释:Threat 是“可能发生的坏事”,Attack 是“坏事真的发生了”。
  • 形象比喻:Threat 像有人在你家门口徘徊,Attack 像门锁已经被撬开。
  • 考试怎么考:常给一个场景,问这是 Threat Actor、Threat Vector 还是 Actual Attack。
  • 最易混淆:Threat 不是事件结果,Attack 才是执行动作。

术语:Attack Vector(攻击向量)

  • 一句话解释:攻击者进入系统的路径。
  • 形象比喻:小偷进楼可以走正门、后门、地下车库,路径就是 vector。
  • 考试怎么考:邮件链接、开放端口、弱口令、USB 等都可能是 vector。
  • 最易混淆:Vector 是“入口”,Payload 是“带进去的恶意内容”。

🧭 攻击链路(考试常见简化版)

Recon(侦察) -> Initial Access(初始进入) -> Execution(执行) -> Persistence(持久化) -> Exfiltration/Impact(窃取或破坏)

为什么重要:

  • 题目不一定直接说“这是勒索”,而是给你行为片段。
  • 你能定位到链路阶段,就能更快选出检测点与阻断点。

Attack Chain Overview

图解说明:

  • 这张图在讲什么:把 Threat 场景拆成可定位的 5 个阶段,帮助你识别“题目正在描述哪一步”。
  • 你应该先看哪里:先看顶部阶段顺序,再看下方每阶段对应控制项。
  • 考试怎么问:通常问“最先应实施的控制措施”,答案往往是当前阶段最贴近入口的那一项。

🦠 恶意软件类型与识别关键词

类型核心特征常见题干关键词首要防护
Virus依附宿主文件附件、宏、执行后感染AV/EDR、邮件过滤
Worm自传播横向扩散、扫描网段分段隔离、补丁管理
Trojan伪装合法程序破解软件、假更新器应用白名单、最小权限
Ransomware加密并勒索文件被锁、赎金通知离线备份、EDR、最小化共享权限
Spyware窃取行为/数据长期潜伏、信息回传EDR、浏览器/端点加固
Rootkit深层隐藏难检测、内核级持久化Secure Boot、重装/镜像恢复
Fileless Malware内存驻留PowerShell、WMI、无落地文件行为检测、脚本限制

⚠️ 考试重点:

  • “自传播”优先想到 Worm;“伪装正常软件”优先想到 Trojan。
  • “数据加密 + 勒索要求”几乎直指 Ransomware。

Malware Classification

图解说明:

  • 这张图在讲什么:按“传播方式 + 行为特征 + 关键词”快速区分六类恶意软件。
  • 你应该先看哪里:优先看每个卡片的 关键词 行,它最接近真实题干表达。
  • 考试怎么问:给症状让你判断类型,例如“横向扩散快”更偏 Worm,“假更新器”更偏 Trojan。

🎭 社会工程(Social Engineering)

社会工程的本质是利用“人性弱点”而非技术漏洞。

攻击手法典型动作容易上当的心理触发
Phishing群发钓鱼邮件紧急、恐惧、奖品
Spear Phishing定向伪装熟人邮件信任关系
Whaling针对高管/财务权威、保密任务
Vishing电话诱导转账/报码声音权威
Smishing短信链接/验证码套取时效压力
Pretexting伪造身份索取信息合规/审计借口
BaitingU 盘、免费资源诱导好奇心
Tailgating跟随进入门禁区礼貌心理

防护组合:

  • Awareness Training(安全意识培训)
  • MFA(多因素认证)
  • Email Security Gateway(邮件网关)
  • 资金与敏感操作“双人复核流程”

Social Engineering Channels

图解说明:

  • 这张图在讲什么:把社工攻击按“渠道 -> 后果 -> 控制”连成一条因果链。
  • 你应该先看哪里:先看左侧渠道,再快速跳到右侧对应控制,形成一一映射。
  • 考试怎么问:常见问法是“哪项控制最能降低此类社工风险”,不是问你第二优先项。

🌐 网络攻击高频题型

攻击类型题干特征关键风险第一优先防护
DoS/DDoS服务不可用、流量激增可用性下降Anti-DDoS/WAF/CDN/Rate Limit
MITM通信被篡改、证书异常数据泄露/篡改TLS、证书校验、HSTS
ARP Spoofing局域网网关异常流量劫持Dynamic ARP Inspection、网段隔离
DNS Poisoning域名解析到恶意地址引流与凭证盗取DNSSEC、受信 DNS、监控
SQL Injection输入框触发数据库异常数据泄露/篡改参数化查询、输入校验
XSS页面弹窗/会话劫持Cookie/会话盗用Output Encoding、CSP、输入过滤
Brute Force登录失败暴涨账户被撞库MFA、锁定策略、密码策略

Network Attack Defense Map

图解说明:

  • 这张图在讲什么:把常见网络攻击模式和“第一道防线”并排对齐,避免只记术语不记处置。
  • 你应该先看哪里:先从左栏锁定攻击特征,再横向匹配右栏最直接阻断的控制项。
  • 考试怎么问:场景题经常给你日志或现象,要求选“最先部署”的防护技术。

👥 攻击者类型(Threat Actors)

类型动机行为风格
Script Kiddie炫耀、试探工具化攻击、随机目标
Cybercriminal金钱勒索、盗刷、BEC
Insider Threat报复/疏忽/牟利误用权限、数据外传
Hacktivist立场表达扰乱服务、公开泄密
APT战略目标长期潜伏、分阶段渗透

⚠️ 考试重点:APT 不等于“技术最复杂”,更关键是持续性与目标性


🧩 场景题拆解(Security+ 做题模板)

场景 1:财务收到“CEO 紧急转账”邮件

现象:

  • 发件人显示正常,但域名有轻微拼写差异
  • 要求“30 分钟内完成转账”

判断:

  • 攻击类型:Whaling / BEC(Business Email Compromise)
  • 首要措施:Out-of-band Verification(电话二次确认)+ 审批流程

场景 2:员工打开附件后全盘文件变成 .locked

现象:

  • 桌面出现赎金说明
  • 文件无法打开

判断:

  • 攻击类型:Ransomware
  • 首要措施:隔离感染主机、启动 IR 流程、从离线备份恢复

场景 3:电商站点登录接口出现异常查询日志

现象:

  • 请求中出现 ' OR '1'='1 片段

判断:

  • 攻击类型:SQL Injection
  • 首要措施:参数化查询 + WAF 规则 + 代码修复

🛡️ 攻击与防护映射速查

风险事件常见控制项为什么有效
凭证被钓鱼MFA + Conditional Access即使密码泄露也难直接登录
勒索扩散网络分段 + 最小权限 + 备份降低横向移动和恢复成本
Web 注入参数化查询 + 输入校验阻断恶意语句拼接
会话劫持HTTPS + HttpOnly + CSP降低窃取与脚本执行成功率
DDoS 冲击CDN + 清洗服务 + 限流吸收异常流量、保护源站

❌ 常见误区(高频丢分点)

误区正确理解
有防病毒就够了现代攻击需要 AV + EDR + 培训 + 流程联动
DDoS 一定来自单一源DDoS 本质是分布式来源
发现钓鱼邮件只删掉即可还要做 IOC 搜索、账号检查与规则加固
SQLi 只靠 WAF 就能解决根因修复必须回到代码层(参数化)
Rootkit 都能直接清除常见建议是可信介质重建系统

⚠️ 考试重点速记

  • “大量失败登录” -> Brute Force / Password Spray
  • “证书警告 + 流量被改” -> MITM
  • “链接要求立刻操作付款” -> 社会工程(常见 BEC)
  • “内网快速横向扩散” -> Worm 或 Ransomware 横移阶段
  • “URL/输入框带特殊拼接语句” -> 注入类攻击

🧪 章节自测题(附答案)

  1. 题干:攻击者在局域网伪造网关 MAC,受害者流量被转发到攻击机。最可能是:

    • A. DNS Tunneling
    • B. ARP Spoofing
    • C. SQL Injection
    • D. Evil Twin
  2. 题干:员工收到“HR 薪资调整表”邮件,附件宏执行后开始加密文件。第一时间最应做的是:

    • A. 直接支付赎金
    • B. 断开网络并隔离终端
    • C. 删除邮件后继续工作
    • D. 先发全员公告
  3. 题干:攻击者通过构造输入让查询语句返回全部用户数据。应优先修复:

    • A. 增加带宽
    • B. 更换域名
    • C. 参数化查询
    • D. 关闭日志

答案:

  • 1 -> B
  • 2 -> B
  • 3 -> C

✅ 复盘清单

  • 能从题干识别攻击向量(邮件、短信、网络、Web 输入)
  • 能区分 Malware 类型并说出一条关键特征
  • 能匹配至少 5 组“攻击 -> 首要防护”
  • 能解释为什么 MFA 对抗凭证泄露有效
  • 能用场景题模板完成“类型判断 + 首要处置”

🔗 下一章建议

  • /certifications/exam/comptia-security-plus/learn/vulnerabilities
  • /certifications/exam/comptia-security-plus/learn/incident-response

官方参考图(CompTIA)

CompTIA Security+ Official Badge

图解说明:

  • 这张图在讲什么:CompTIA Security+ 官方认证徽章,标识当前证书体系与官方页面内容来源。
  • 你应该先看哪里:先确认本章内容对应 SY0-701 范围,而不是历史版本。
  • 考试怎么问:不会直接考图片本身,但会通过术语和目标域考你是否按新版范围作答。

官方来源:

📝 章节练习 (25 题)
开始练习