目录

一、渗透测试概述

渗透测试(Penetration Testing)是经过授权的、模拟真实攻击者行为的
安全评估活动。

核心目标:

  1. 发现安全漏洞并进行安全利用验证
  2. 评估漏洞的严重程度和影响
  3. 提供修复建议
  4. 验证安全防御的有效性

与红队的区别:
渗透测试: 特定范围、特定时间、以找漏洞为目的、生成报告
红队: 模拟真实APT攻击、更长时间、目标导向(如窃取核心数据)、隐蔽

二、PTES七阶段详解

PTES (Penetration Testing Execution Standard) 是渗透测试的行业标准。
由一群安全从业者共同创建,旨在为渗透测试提供统一的术语和方法论。

【阶段1 - 前期交互 (Pre-engagement)】

目标: 与客户沟通,确定测试范围、规则和方法。

关键活动:

  1. 确定测试范围(Rules of Engagement, RoE)
  • 测试目标: 哪些IP/域名/应用
  • 测试类型: 黑盒/白盒/灰盒
  • 时间窗口: 什么时间可以进行测试
  • 禁止事项: 哪些操作被禁止(如DDoS、社会工程等)
  1. 法律文件签署
  • 授权书(Get Out of Jail Free Card)
  • 保密协议(NDA)
  • 服务协议
  1. 紧急联系方式
  • 24/7联系人
  • 升流程
  • 意外情况处理流程(如发现已被入侵)
  1. 测试目标优先级
  • 客户最担心的资产/系统
  • 合规要求(PCI-DSS, HIPAA等)
  • 业务影响分析

红队笔记:
在真实的红队行动中也有类似流程
但目标更明确(如”获取CEO邮件”而非”评估安全性”)
规则可能允许真实的社工和物理入侵

【阶段2 - 情报收集 (Intelligence Gathering)】

目标: 尽可能多地收集目标相关信息。

2.1 被动信息收集 (OSINT) - 不直接接触目标
技术信息:

  • WHOIS查询: 域名注册信息(注册者、NS、到期时间)
  • DNS记录: A, AAAA, MX, NS, TXT, CNAME, SOA
  • 子域名枚举: 证书透明(CT)日志、搜索引擎、DNS字典
  • 证书信息: crt.sh搜索证书发现子域名
  • Shodan/Censys: 互联网设备搜索引擎
  • Wayback Machine: 历史版本网站
  • GitHub: 搜索泄漏的凭证、配置、API密钥

人员信息:

  • LinkedIn: 员工技术栈信息、组织结构
  • Twitter/Social Media: 使用的技术、不满意的弱点
  • 招聘网站: 技术栈需求(Jenkins, Docker, AWS等)

工具:

  • 被动子域名: subfinder, assetfinder, amass
  • 信息聚合: theHarvester, recon-ng
  • Shodan CLI
  • Google Dorking

2.2 主动信息收集 - 直接扫描/探测目标
主机发现:

  • ICMP扫描: nmap -sn -PE
  • ARP扫描: arp-scan
  • TCP SYN扫描: nmap -sn -PS -p 80,443,22,445

端口扫描:

  • 全端口扫描: nmap -p- —min-rate=1000
  • 服务版本: nmap -sV -sC -p <ports>
  • 操作系统指纹: nmap -O

Web应用信息:

  • 目录/文件枚举: dirb, gobuster, ffuf, dirsearch
  • 技术栈识别: Wappalyzer, whatweb
  • CMS识别: CMSmap, wpscan

工具更替说明: wpscan (持续更新中, 建议使用最新版), joomscan
工具更替说明: joomscan (仍可用, 建议搭配 Joomla! Vulnerability Scanner)

  • 参数发现: arjun, paramspider

SMB/Windows信息:

  • null session: enum4linux, smbclient
  • LDAP匿名查询: ldapsearch

2.3 信息整理和分析

  • 创建目标清单(IP, 域名, 端口, 服务, 版本)
  • 识别技术栈和潜在弱点
  • 优先级排序(攻击面最大的优先)

【阶段3 - 威胁建模 (Threat Modeling)】

目标: 基于收集的信息确定最可能的攻击路径。

活动:

  1. 资产识别与分类
  • 关键资产: 数据库, 财务系统, 域控, 代码仓库
  1. 威胁分析
  • 外部威胁: 攻击者, 竞争对手, 黑客组织
  • 内部威胁: 疏忽的员工, 恶意内部人
  • 使用STRIDE/DREAD模型
  1. 攻击路径构建
  • 从外部到关键资产的路径图
  • 评估每条路径的可行性和难度
  • 确定最短/最实际的攻击链
  1. 攻击优先级矩阵
    高影响 + 低难度 = 优先攻击
    高影响 + 高难度 = 准备更充分的攻击
    低影响 + 低难度 = 快速赢点(证明价值)
    低影响 + 高难度 = 最后考虑

示例攻击路径:
外部Web应用 -> SQL注入 -> 数据库凭证 -> 横向到内部系统 -> 域控

【阶段4 - 漏洞分析 (Vulnerability Analysis)】

目标: 在目标系统上发现和验证漏洞。

活动:

  1. 漏洞扫描(自动化)
    网络扫描器: Nessus, OpenVAS, Nexpose
    Web扫描器: Burp Suite Scanner, Acunetix, Nikto, ZAP
    应用扫描器: Snyk, Trivy(容器)

  2. 手动验证
    并非扫描器报的所有都是真实漏洞!
    消除误报(False Positive)
    确认漏报(False Negative,扫描器未发现但实际存在的)
    验证漏洞可以利用的程度

  3. 常见漏洞检查清单
    [ ] 注入(SQL, 命令, LDAP, XPath, NoSQL)
    [ ] 认证缺陷(弱口令, 默认凭证, 会话管理)
    [ ] XSS(反射/存储/DOM)
    [ ] CSRF
    [ ] 文件包含(LFI/RFI)
    [ ] 文件上传
    [ ] SSRF
    [ ] XXE
    [ ] 反序列化
    [ ] 信息泄露(server头, 版本, 路径, 错误页)
    [ ] 不安全的配置
    [ ] 越权/IDOR

  4. 服务漏洞匹配
    nmap版本扫描 -> searchsploit搜索对应版本的漏洞
    例如: Apache 2.4.49 -> CVE-2021-41773(路径遍历RCE)

【阶段5 - 漏洞利用 (Exploitation)】

目标: 利用已发现的漏洞获取系统访问权限。

活动:

  1. 准备利用代码
  • 搜索公开漏洞库: Exploit-DB, Metasploit, GitHub
  • 修改/定制Exploit以适应目标环境
  • 避免使用对目标造成破坏的Payload
  1. 执行利用
    顺序:
    a. 信息泄露 -> 获取凭证/源码/配置
    b. 认证旁路 -> 越权功能
    c. 代码执行 -> 初步控制
    d. 权限提升 -> 更高控制

  2. 规避防御

  • 修改User-Agent/行为模式
  • 避开WAF签名
  • 使用较少被监控的协议/工具
  1. 利用失败怎么办?
  • 审查错误日志了解原因
  • 调整Payload
  • 尝试同一漏洞的其他利用方法
  • 记录失败原因(在报告中说明)

红队关注:

  • 漏洞利用的隐蔽性 > 成功率
  • 可能需要编写自定义Exploit/工具
  • 必须仔细评估对目标的影响

【阶段6 - 后渗透 (Post Exploitation)】

目标: 获得初始立足点后,深入挖掘、横向扩展、维持访问。

后渗透核心环节:

6.1 本地信息收集

  • 当前用户、权限、组
  • 系统信息(OS版本、补丁级别)
  • 网络配置(IP、路由、DNS、ARP)
  • 运行的进程和服务
  • 安装的软件
  • 自动化任务(cron, 计划任务)

6.2 凭证收集 - 最关键!

  • 内存凭证: mimikatz(Cached Credentials, Kerberos Tickets)
  • 配置文件: web.config, .env, database.yml
  • 注册表: HKLM\SAM, LSA Secrets
  • 命令历史: .bash_history, PowerShell历史
  • 浏览器保存的密码
  • 剪贴板
  • SNMP community strings

6.3 权限提升
本地提权 Linux:

  • SUID/SGID文件利用
  • Sudo配置不当(GTFOBins)
  • 内核漏洞(Dirty Cow, Dirty Pipe)
  • Cron任务劫持
  • 环境变量提权
  • Capabilities滥用
  • 敏感的挂载和Docker

本地提权 Windows:

  • Token窃取
  • 服务权限错误(不安全的服务权限)
  • AlwaysInstallElevated
  • UAC绕过(UACMe)
  • DLL劫持
  • Potato系列(SeImpersonate)

域内提权:

  • Kerberoasting(爆破服务账户密码)
  • AS-REP Roasting
  • DCSync
  • GPO滥用
  • ACL滥用
  • ADCS攻击(证书服务)

6.4 横向移动
使用窃取的凭证/票据/哈希在域内其他主机上执行代码

方法:

  • PsExec / SmbExec / WmiExec / DcomExec
  • WinRM (Enter-PSSession, evil-winrm)
  • RDP
  • SSH密钥
  • 计划任务(schtasks)
  • 注册表Run键
  • Pass the Hash / Pass the Ticket
  • Overpass the Hash

6.5 持久性 - 维持访问
Linux持久化:

  • SSH Authorized Keys
  • Cron / systemd Timer
  • .bashrc / .profile
  • Rootkit
  • LD_PRELOAD

Windows持久化:

  • 注册表Run/Logon Scripts
  • 计划任务
  • 服务(建立恶意服务或劫持现有服务)
  • WMI事件订阅
  • DLL劫持
  • COM劫持
  • 启动文件夹
  • Golden Ticket / Silver Ticket
  • Skeleton Key(万能密码)

6.6 痕迹清除

  • 删除/修改日志
  • 删除工具和Payload
  • 清除命令历史
  • 恢复被修改的配置
  • 清理shell连接记录(Unix: utmp/wtmp)
  • 验证无残留(LinPEAS/WinPEAS扫描)

【阶段7 - 报告 (Reporting)】

目标: 向客户提供清晰、可操作的漏洞报告和修复建议。

报告结构:

  1. 执行摘要(Executive Summary)
  • 高层领导阅读(1-2页)
  • 通俗语言,不含技术术语
  • 总体风险评级
  • 关键发现和影响
  • 核心建议
  1. 测试方法(Methodology)
  • 测试范围和目标
  • 测试阶段描述
  • 使用工具清单
  1. 攻击面分析
  • 开放端口/服务汇总
  • 技术栈识别结果
  • 情报收集成果
  1. 漏洞详情(每个漏洞一项)
  • CVE编号(如适用)
  • CVSS评分
  • 漏洞描述
  • 复现步骤(含截图+PoC代码)
  • 影响分析(业务影响)
  • 修复建议(具体+可操作)
  • 参考资料
  1. 攻击路径图
  • 组合不同漏洞形成完整攻击链
  • 展示最严重的影响场景
  1. 修复优先级矩阵
  • 按紧急/高/中/低排列
  • 短期/中期/长期措施

好报告的特征:

  • 具体! 不模糊! 可操作!
  • 每个漏洞都有真实的截图证据
  • 修复建议实际可行(不要求”加强安全意识”这种空话)
  • 客户照着做就能复现

三、Cyber Kill Chain详解

Cyber Kill Chain由洛克希德·马丁公司提出,描述网络攻击的7个阶段。

完整攻击链:

flowchart LR
 R[Reconnaissance<br/>侦察] --> W[Weaponization<br/>武器化]
 W --> D[Delivery<br/>投递]
 D --> E[Exploitation<br/>漏洞利用]
 E --> I[Installation<br/>安装植入]
 I --> C2[C2 Command<br/>命令控制]
 C2 --> A[Actions<br/>执行目标行动]

各阶段详细说明:

【阶段1 - Reconnaissance 侦察】

活动: 收集目标信息,为后续攻击做准备
信息来源:

  • 技术源: 网站, DNS, SSL证书, 邮件headers, 元数据
  • 人员源: LinkedIn, Twitter, 招聘, 会议演讲
  • 基础设: Shodan, Censys, 网络爬虫

防御: Web Analytics, 入侵检测, 防止信息泄露

红队: 信息收集越充分,后续攻击越有针对性

【阶段2 - Weaponization 武器化】

活动: 准备攻击工具和Payload
典型行为:

  • 创建恶意Office文档(宏)
  • 制作含有Exploit Kit的网页
  • 定制恶意软件Payload
  • 搭建钓鱼页面

防御: 无(此阶段在攻击者侧)

红队: 定制武器以规避目标已知防御

【阶段3 - Delivery 投递】

活动: 将武器传递给目标
投递方式:

  • 钓鱼邮件(附件或链接)
  • USB物理投递
  • 水坑攻击(感染目标常访问的网站)
  • 社交媒体/DM
  • 供应链攻击

防御: 邮件过滤, 浏览器隔离, 端点保护, 安全意识培训

红队: 选择最可能成功的投递方式

【阶段4 - Exploitation 漏洞利用】

活动: 触发漏洞,获得初步执行能力
常见方式:

  • 利用浏览器漏洞(Drive-by Download)
  • 利用Office漏洞(宏, DDE, OLE, CVE)
  • 利用Web应用漏洞(SQLi, RCE)
  • 社会工程(诱骗用户运行恶意程序)

防御: 补丁管理, WAF, 端点检测, 应用白名单

【阶段5 - Installation 安装植入】

活动: 在目标系统上安装后门/RAT
技术:

  • 进程注入
  • 注册表持久化
  • 服务安装
  • WMI事件订阅
  • DLL劫持

防御: EDR, 应用白名单, 特权管理, 端点完整性监控

红队: 安装隐蔽的后门保证持久访问

【阶段6 - C2 Command & Control 命令控制】

活动: 建立与C2服务器的通信通道
C2通道:

  • HTTP/HTTPS (最常见,混入正常Web流量)
  • DNS (DNS隧道,隐蔽但带宽低)
  • ICMP
  • WebSocket
  • 社交媒体平台(Twitter, GitHub, Slack作为C2)
  • 云存储(Amazon S3, Google Drive)

防御: 防火墙出站规则, DNS sinkhole, HTTPS检查, 流量分析, EDR

【阶段7 - Actions on Objectives 执行目标行动】

活动: 达成最终攻击目标
典型行动:

  • 数据窃取(数据库dump, 文件复制)
  • 破坏/勒索
  • 凭证收集和利用
  • 横向移动到更多系统
  • 破坏备份
  • 释放勒索软件

防御: DLP, SIEM关联分析, 细粒度日志审计, 权限最小化

【红队如何应用Kill Chain】

  1. 用Kill Chain框架规划攻击
    确认每一步的目标和工具

  2. 了解防御方在哪一步阻止你
    分析为什么会失败,调整策略绕过

  3. 打破Kill Chain
    防御方的目标是在Kill Chain的某个环节阻止攻击者
    红队的目标是确保Kill Chain不被打破

  4. 自我评估
    攻击后回顾: 我们在哪个环节停留最多?
    哪个环节最容易被发现?

四、MITRE ATT&CK框架

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)
是目前最全面、最权威的攻击行为知识库。

【ATT&CK基本结构】

Matrix (矩阵) 横向是Tactics(战术), 纵向是Techniques(技术)

Tactics (战术) = 攻击者的目标(Why - 攻击者想达成什么)
Techniques (技术) = 达成目标的方法(How - 使用了什么方法)
Sub-techniques (子技术) = 技术的具体实现(细节)
Procedures (过程) = 特定APT组织使用的步骤

示例:
Tactic: Persistence (持久化)
Technique: T1547 Boot or Logon Autostart Execution
Sub-technique: T1547.001 Registry Run Keys / Startup Folder

【14个企业级Tactics (战术)】

战术 ID战术名红队理解
TA0043Reconnaissance信息收集(被动/主动)
TA0042Resource Dev资源开发(准备工具/基础设施)
TA0001Initial Access初始访问(攻击入口)
TA0002Execution执行(运行代码)
TA0003Persistence持久化(维持访问)
TA0004Privilege Esc权限提升(获取更高权限)
TA0005Defense Evasion防御绕过(避免检测)
TA0006Credential Access凭证访问(窃取认证信息)
TA0007Discovery发现(内网信息收集)
TA0008Lateral Movement横向移动(从一个到另一个)
TA0009Collection收集(窃取目标数据)
TA0011C2命令与控制(建立通信)
TA0010Exfiltration数据窃取(数据外传)
TA0040Impact影响(销毁/勒索/破坏)

【常用Technique举例 (每项的重要子技术)】

Initial Access (TA0001):
T1566 钓鱼邮件 (Phishing)
T1190 利用对外应用 (Exploit Public-Facing Application)
T1078 有效账户 (Valid Accounts = 被窃取/购买的凭证)
T1189 Drive-by Compromise (水坑攻击)

Execution (TA0002):
T1059 命令和脚本解释器 (PowerShell, Unix Shell, Python)
T1204 用户执行恶意文件
T1203 利用客户端应用程序漏洞执行 (Office, Browser)
T1053 计划任务/Job (Scheduled Task, Cron)

Persistence (TA0003):
T1547.001 注册表Run键
T1053.005 计划任务 (Schedule Task)
T1543.003 Windows Service (创建恶意服务)
T1505.001 SQL存储过程 (在数据库层面持久化)
T1136 创建账户 (Create Account)
T1098 账户操纵 (修改SSH密钥, 添加特权)

Privilege Escalation (TA0004):
T1068 内核漏洞利用
T1134 Token操纵 (Token Impersonation/Theft)
T1548.002 UAC绕过
T1574 DLL劫持

Defense Evasion (TA0005):
T1055 进程注入
T1027 代码混淆/编码
T1070 痕迹清除 (Indicator Removal)
T1562 阻碍防御 (Disable Tools)
T1553 颠覆信任控制 (SIP禁用, 根证书添加)
T1218 Signed Binary Proxy Execution (LOLBins - 系统工具利用)

Credential Access (TA0006):
T1003 OS Credential Dumping (LSASS/Registry/SAM)
T1558.001 黄金票据 (Golden Ticket)
T1558.003 Kerberoasting
T1552 不安全凭证文件 (Unsecured Credentials)
T1539 Steal Web Session Cookie (窃取Web会话)
T1110 暴力破解

Discovery (TA0007):
T1018 远程系统发现
T1049 网络服务扫描
T1082 系统信息发现
T1087 账户发现
T1069 权限组发现
T1135 网络共享发现

Lateral Movement (TA0008):
T1021.001 RDP (远程桌面)
T1021.002 SMB/Windows管理共享(C)
T1021.006 WinRM
T1550.002 Pass the Hash
T1550.003 Pass the Ticket
T1570 Lateral Tool Transfer

Exfiltration (TA0010):
T1041 C2通道外传 (Exfiltration Over C2 Channel)
T1048 HTTP/HTTPS外传
T1048.003 DNS外传 (DNS Tunnel)

【ATT&CK用于红队规划】

  1. 横向映射
    对每个攻击阶段,列出该阶段可能使用的技术
    例如在Credential Access阶段:
    Plan A: 尝试LSASS dump -> 如果被EDR阻止
    Plan B: Kerberoasting -> 离线破解
    Plan C: 搜索配置文件中的明文密码

  2. 纵向映射
    对APT组织进行TTP分析
    了解你的攻击是否匹配已知APT的模式
    用于规避基于TTP的检测

  3. 能力评估
    你的红队目前掌握了哪些技术
    哪些技术是薄弱环节需要加强

  4. 检测评估
    哪些ATT&CK技术在你的目标环境中能被检测到
    哪些技术在检测盲区 -> 优先使用

  5. 报告映射
    在测试报告中用ATT&CK编号引用攻击行为
    增加报告的专业性和可操作性

【ATT&CK Navigator 使用】

ATT&CK Navigator (在线工具): 用于可视化和规划
使用方法:

  1. 选择矩阵(Enterprise/Windows/Linux/Mac)
  2. 对计划使用的技术进行标注
  3. 导出JSON分享给团队

五、OWASP测试指南概述

OWASP (Open Web Application Security Project) 提供了Web应用安全测试的
权威指南。

【OWASP Testing Guide v4 核心测试模块】

  1. 信息收集 (Information Gathering)
  • 搜索引擎信息收集和目录发现
  • Web服务器指纹识别
  • 应用程序入口点和框架识别
  • 枚举Web应用程序
  1. 配置和部署管理测试 (Configuration Management)
  • 测试网络/基础设施配置
  • 测试应用平台配置
  • 测试文件扩展处理
  • 测试备份文件和未引用文件
  • 测试HTTP方法(TRACE, PUT, DELETE)
  1. 身份管理测试 (Identity Management)
  • 测试角色定义和权限
  • 测试用户注册过程
  • 测试账户配置过程
  • 测试账户枚举和用户可猜用户名
  1. 认证测试 (Authentication)
  • 测试密码策略(弱口令, 默认凭证)
  • 测试登录机制绕过
  • 测试多因素认证
  • 测试密码重置/找回功能
  • 测试注销功能
  1. 授权测试 (Authorization)
  • 测试目录遍历/路径穿越
  • 测试越权(IDOR)
  • 测试权限提升
  1. 会话管理测试 (Session Management)
  • 测试Session ID的随机性/可预测性
  • 测试Cookie属性(HttpOnly, Secure, SameSite)
  • 测试会话固定(Session Fixation)
  • 测试CSRF
  • 测试退出后会话失效
  1. 输入验证测试 (Input Validation) - 最核心!
  • 测试反射型/存储型XSS
  • 测试HTTP Verb Tampering (方法篡改)
  • 测试HTTP参数污染(HPP)
  • 测试SQL注入(Union/Error/Blind/Time/time-based)
  • 测试LDAP/XML/SSI/XPath/IMAP/SMTP注入
  • 测试命令注入(Command Injection)
  • 测试代码注入(Code Injection)
  • 测试HTTP Splitting/Smuggling
  • 测试XXE (XML External Entity)
  1. 错误处理测试 (Error Handling)
  • 测试错误代码和栈追踪
  • 测试未遂的输入处理
  1. 弱加密测试 (Weak Cryptography)
  • 测试SSL/TLS配置和弱密码套件
  • 测试明文/弱哈希密码存储
  1. 业务逻辑测试 (Business Logic Testing)
  • 测试工作流缺陷(跳过步骤)
  • 测试价格操纵
  • 测试输入限制绕过

【OWASP ASVS (Application Security Verification Standard)】
应用安全验证标准,定义了安全要求的检查清单。
三个级别: L1(基本), L2(标准), L3(高级)

六、红队 vs 渗透测试的区别

维度渗透测试红队行动
目标找到尽可能多的漏洞达成特定攻击目标(窃取数据,控制系统)
范围通常限定(IP/应用/时间)更广,包含物理/人员/供应链/社交
方法验证每个发现的漏洞,通常会充分报告选择最隐蔽有效的路径,专注于模仿真实APT
检测通常不关注检测,可能产生大量告警首要目标:不被发现,隐蔽是唯一目标
时间通常1-4周,有明确的时间窗口可能长达数月,持续进行
工具使用现成扫描器/工具,Metasploit, Nessus等更多的定制工具/免杀,自研C2, 0day利用
报告列出所有漏洞+修复建议,侧重于技术细节攻击过程+防御差距,侧重于过程和安全态势
与蓝队关系协作关系,事先通知,不设障碍对抗/测试蓝队检测能力,通常蓝队不知情
典型问题”请渗透测试我们的新Web应用""我们的蓝队能检测和阻止真实的攻击吗?”

红队行动的核心目标:

  1. 测试安全运营人员 (蓝队) 的检测、响应、调查能力
  2. 测试安全监控工具的有效性 (SIEM, EDR, IDS等)
  3. 测试事件响应流程
  4. 评估防御体系在可持续攻击下的韧性

七、综合实战视角

【基于PTES + Kill Chain + ATT&CK的完整攻击流程】

实战阶段映射:
PTES情报收集 -> KillChain Recon -> ATT&CK TA0043 Reconnaissance
PTES漏洞分析 -> KillChain Weaponization -> ATT&CK TA0042 Resource Dev
PTES漏洞利用 -> KillChain Delivery+Exploit -> ATT&CK TA0001/TA0002
PTES后渗透 -> KillChain Install+C2+Actions -> ATT&CK TA0003-11

【攻击流程图解】

  1. 情报收集 (PTES 2, KC 1, ATT&CK TA0043)
  • 被动OSINT
  • 主动扫描
  1. 漏洞分析 (PTES 4, KC 2)
  • 识别漏洞/弱配置
  1. 初始入侵 (KC 3-4, ATT&CK TA0001-2)
  • Exploit利用 / Phishing钓鱼
  • 获得初始Shell
  1. 本地信息收集 (PTES 6, ATT&CK TA0007)
  • 提权 (ATT&CK TA0004)
  1. 持久化 (ATT&CK TA0003)
  • 安装后门/计划任务
  1. 横向移动 (ATT&CK TA0008)
  • 凭证窃取 (ATT&CK TA0006)
  • 跳板到其他系统
  • 重复3-6直到到达目标
  1. 目标行动 (KC 7, ATT&CK TA0009-42)
  • 数据收集
  • 数据窃取 (TA0010)
  1. 报告/评分 (PTES 7)

【红队日常技能训练清单】

每日:
[ ] 学习一个ATT&CK Technique的子技术
[ ] 在实验中操作
[ ] 记录在个人笔记中

每周:
[ ] 练习完整Kill Chain(从初始入侵到数据窃取)
[ ] 阅读一篇APT报告(分析其TTP)
[ ] 搭建一个新工具或C2
[ ] 免杀测试

每月:
[ ] 完整模拟一次红队行动(自己搭建目标环境)
[ ] 参加CTF比赛
[ ] 学习新攻击技术(C2, 隐蔽隧道, 新语言)
[ ] 更新工具库