目录
一、渗透测试概述
渗透测试(Penetration Testing)是经过授权的、模拟真实攻击者行为的
安全评估活动。
核心目标:
- 发现安全漏洞并进行安全利用验证
- 评估漏洞的严重程度和影响
- 提供修复建议
- 验证安全防御的有效性
与红队的区别:
渗透测试: 特定范围、特定时间、以找漏洞为目的、生成报告
红队: 模拟真实APT攻击、更长时间、目标导向(如窃取核心数据)、隐蔽
二、PTES七阶段详解
PTES (Penetration Testing Execution Standard) 是渗透测试的行业标准。
由一群安全从业者共同创建,旨在为渗透测试提供统一的术语和方法论。
【阶段1 - 前期交互 (Pre-engagement)】
目标: 与客户沟通,确定测试范围、规则和方法。
关键活动:
1. 确定测试范围(Rules of Engagement, RoE)
- 测试目标: 哪些IP/域名/应用
- 测试类型: 黑盒/白盒/灰盒
- 时间窗口: 什么时间可以进行测试
- 禁止事项: 哪些操作被禁止(如DDoS、社会工程等)
2. 法律文件签署
- 授权书(Get Out of Jail Free Card)
- 保密协议(NDA)
- 服务协议
3. 紧急联系方式
- 24/7联系人
- 升流程
- 意外情况处理流程(如发现已被入侵)
4. 测试目标优先级
- 客户最担心的资产/系统
- 合规要求(PCI-DSS, HIPAA等)
- 业务影响分析
红队笔记:
在真实的红队行动中也有类似流程
但目标更明确(如”获取CEO邮件”而非”评估安全性”)
规则可能允许真实的社工和物理入侵
【阶段2 - 情报收集 (Intelligence Gathering)】
目标: 尽可能多地收集目标相关信息。
2.1 被动信息收集 (OSINT) - 不直接接触目标
技术信息:
- WHOIS查询: 域名注册信息(注册者、NS、到期时间)
- DNS记录: A, AAAA, MX, NS, TXT, CNAME, SOA
- 子域名枚举: 证书透明(CT)日志、搜索引擎、DNS字典
- 证书信息: crt.sh搜索证书发现子域名
- Shodan/Censys: 互联网设备搜索引擎
- Wayback Machine: 历史版本网站
- GitHub: 搜索泄漏的凭证、配置、API密钥
人员信息:
- LinkedIn: 员工技术栈信息、组织结构
- Twitter/Social Media: 使用的技术、不满意的弱点
- 招聘网站: 技术栈需求(Jenkins, Docker, AWS等)
工具:
- 被动子域名: subfinder, assetfinder, amass
- 信息聚合: theHarvester, recon-ng
- Shodan CLI
- Google Dorking
2.2 主动信息收集 - 直接扫描/探测目标
主机发现:
- ICMP扫描: nmap -sn -PE
- ARP扫描: arp-scan
- TCP SYN扫描: nmap -sn -PS -p 80,443,22,445
端口扫描:
- 全端口扫描: nmap -p- --min-rate=1000
- 服务版本: nmap -sV -sC -p `<ports>`
- 操作系统指纹: nmap -O
Web应用信息:
- 目录/文件枚举: dirb, gobuster, ffuf, dirsearch
- 技术栈识别: Wappalyzer, whatweb
- CMS识别: CMSmap, wpscan
ArchStrike 更新说明: wpscan (持续更新中, 建议使用最新版), joomscan
ArchStrike 更新说明: joomscan (仍可用, 建议搭配 Joomla! Vulnerability Scanner)
- 参数发现: arjun, paramspider
SMB/Windows信息:
- null session: enum4linux, smbclient
- LDAP匿名查询: ldapsearch
2.3 信息整理和分析
- 创建目标清单(IP, 域名, 端口, 服务, 版本)
- 识别技术栈和潜在弱点
- 优先级排序(攻击面最大的优先)
【阶段3 - 威胁建模 (Threat Modeling)】
目标: 基于收集的信息确定最可能的攻击路径。
活动:
1. 资产识别与分类
- 关键资产: 数据库, 财务系统, 域控, 代码仓库
2. 威胁分析
- 外部威胁: 攻击者, 竞争对手, 黑客组织
- 内部威胁: 疏忽的员工, 恶意内部人
- 使用STRIDE/DREAD模型
3. 攻击路径构建
- 从外部到关键资产的路径图
- 评估每条路径的可行性和难度
- 确定最短/最实际的攻击链
4. 攻击优先级矩阵
高影响 + 低难度 = 优先攻击
高影响 + 高难度 = 准备更充分的攻击
低影响 + 低难度 = 快速赢点(证明价值)
低影响 + 高难度 = 最后考虑
示例攻击路径:
外部Web应用 -> SQL注入 -> 数据库凭证 -> 横向到内部系统 -> 域控
【阶段4 - 漏洞分析 (Vulnerability Analysis)】
目标: 在目标系统上发现和验证漏洞。
活动:
1. 漏洞扫描(自动化)
网络扫描器: Nessus, OpenVAS, Nexpose
Web扫描器: Burp Suite Scanner, Acunetix, Nikto, ZAP
应用扫描器: Snyk, Trivy(容器)
2. 手动验证
并非扫描器报的所有都是真实漏洞!
消除误报(False Positive)
确认漏报(False Negative,扫描器未发现但实际存在的)
验证漏洞可以利用的程度
3. 常见漏洞检查清单
[ ] 注入(SQL, 命令, LDAP, XPath, NoSQL)
[ ] 认证缺陷(弱口令, 默认凭证, 会话管理)
[ ] XSS(反射/存储/DOM)
[ ] CSRF
[ ] 文件包含(LFI/RFI)
[ ] 文件上传
[ ] SSRF
[ ] XXE
[ ] 反序列化
[ ] 信息泄露(server头, 版本, 路径, 错误页)
[ ] 不安全的配置
[ ] 越权/IDOR
4. 服务漏洞匹配
nmap版本扫描 -> searchsploit搜索对应版本的漏洞
例如: Apache 2.4.49 -> CVE-2021-41773(路径遍历RCE)
【阶段5 - 漏洞利用 (Exploitation)】
目标: 利用已发现的漏洞获取系统访问权限。
活动:
1. 准备利用代码
- 搜索公开漏洞库: Exploit-DB, Metasploit, GitHub
- 修改/定制Exploit以适应目标环境
- 避免使用对目标造成破坏的Payload
2. 执行利用
顺序:
a. 信息泄露 -> 获取凭证/源码/配置
b. 认证旁路 -> 越权功能
c. 代码执行 -> 初步控制
d. 权限提升 -> 更高控制
3. 规避防御
- 修改User-Agent/行为模式
- 避开WAF签名
- 使用较少被监控的协议/工具
4. 利用失败怎么办?
- 审查错误日志了解原因
- 调整Payload
- 尝试同一漏洞的其他利用方法
- 记录失败原因(在报告中说明)
红队关注:
- 漏洞利用的隐蔽性 > 成功率
- 可能需要编写自定义Exploit/工具
- 必须仔细评估对目标的影响
【阶段6 - 后渗透 (Post Exploitation)】
目标: 获得初始立足点后,深入挖掘、横向扩展、维持访问。
后渗透核心环节:
6.1 本地信息收集
- 当前用户、权限、组
- 系统信息(OS版本、补丁级别)
- 网络配置(IP、路由、DNS、ARP)
- 运行的进程和服务
- 安装的软件
- 自动化任务(cron, 计划任务)
6.2 凭证收集 - 最关键!
- 内存凭证: mimikatz(Cached Credentials, Kerberos Tickets)
- 配置文件: web.config, .env, database.yml
- 注册表: HKLM\SAM, LSA Secrets
- 命令历史: .bash_history, PowerShell历史
- 浏览器保存的密码
- 剪贴板
- SNMP community strings
6.3 权限提升
本地提权 Linux:
- SUID/SGID文件利用
- Sudo配置不当(GTFOBins)
- 内核漏洞(Dirty Cow, Dirty Pipe)
- Cron任务劫持
- 环境变量提权
- Capabilities滥用
- 敏感的挂载和Docker
本地提权 Windows:
- Token窃取
- 服务权限错误(不安全的服务权限)
- AlwaysInstallElevated
- UAC绕过(UACMe)
- DLL劫持
- Potato系列(SeImpersonate)
域内提权:
- Kerberoasting(爆破服务账户密码)
- AS-REP Roasting
- DCSync
- GPO滥用
- ACL滥用
- ADCS攻击(证书服务)
6.4 横向移动
使用窃取的凭证/票据/哈希在域内其他主机上执行代码
方法:
- PsExec / SmbExec / WmiExec / DcomExec
- WinRM (Enter-PSSession, evil-winrm)
- RDP
- SSH密钥
- 计划任务(schtasks)
- 注册表Run键
- Pass the Hash / Pass the Ticket
- Overpass the Hash
6.5 持久性 - 维持访问
Linux持久化:
- SSH Authorized Keys
- Cron / systemd Timer
- .bashrc / .profile
- Rootkit
- LD_PRELOAD
Windows持久化:
- 注册表Run/Logon Scripts
- 计划任务
- 服务(建立恶意服务或劫持现有服务)
- WMI事件订阅
- DLL劫持
- COM劫持
- 启动文件夹
- Golden Ticket / Silver Ticket
- Skeleton Key(万能密码)
6.6 痕迹清除
- 删除/修改日志
- 删除工具和Payload
- 清除命令历史
- 恢复被修改的配置
- 清理shell连接记录(Unix: utmp/wtmp)
- 验证无残留(LinPEAS/WinPEAS扫描)
【阶段7 - 报告 (Reporting)】
目标: 向客户提供清晰、可操作的漏洞报告和修复建议。
报告结构:
1. 执行摘要(Executive Summary)
- 高层领导阅读(1-2页)
- 通俗语言,不含技术术语
- 总体风险评级
- 关键发现和影响
- 核心建议
2. 测试方法(Methodology)
- 测试范围和目标
- 测试阶段描述
- 使用工具清单
3. 攻击面分析
- 开放端口/服务汇总
- 技术栈识别结果
- 情报收集成果
4. 漏洞详情(每个漏洞一项)
- CVE编号(如适用)
- CVSS评分
- 漏洞描述
- 复现步骤(含截图+PoC代码)
- 影响分析(业务影响)
- 修复建议(具体+可操作)
- 参考资料
5. 攻击路径图
- 组合不同漏洞形成完整攻击链
- 展示最严重的影响场景
6. 修复优先级矩阵
- 按紧急/高/中/低排列
- 短期/中期/长期措施
好报告的特征:
- 具体! 不模糊! 可操作!
- 每个漏洞都有真实的截图证据
- 修复建议实际可行(不要求”加强安全意识”这种空话)
- 客户照着做就能复现
三、Cyber Kill Chain详解
Cyber Kill Chain由洛克希德·马丁公司提出,描述网络攻击的7个阶段。
完整攻击链:
flowchart LR R[Reconnaissance<br/>侦察] --> W[Weaponization<br/>武器化] W --> D[Delivery<br/>投递] D --> E[Exploitation<br/>漏洞利用] E --> I[Installation<br/>安装植入] I --> C2[C2 Command<br/>命令控制] C2 --> A[Actions<br/>执行目标行动]
各阶段详细说明:
【阶段1 - Reconnaissance 侦察】
活动: 收集目标信息,为后续攻击做准备
信息来源:
- 技术源: 网站, DNS, SSL证书, 邮件headers, 元数据
- 人员源: LinkedIn, Twitter, 招聘, 会议演讲
- 基础设: Shodan, Censys, 网络爬虫
防御: Web Analytics, 入侵检测, 防止信息泄露
红队: 信息收集越充分,后续攻击越有针对性
【阶段2 - Weaponization 武器化】
活动: 准备攻击工具和Payload
典型行为:
- 创建恶意Office文档(宏)
- 制作含有Exploit Kit的网页
- 定制恶意软件Payload
- 搭建钓鱼页面
防御: 无(此阶段在攻击者侧)
红队: 定制武器以规避目标已知防御
【阶段3 - Delivery 投递】
活动: 将武器传递给目标
投递方式:
- 钓鱼邮件(附件或链接)
- USB物理投递
- 水坑攻击(感染目标常访问的网站)
- 社交媒体/DM
- 供应链攻击
防御: 邮件过滤, 浏览器隔离, 端点保护, 安全意识培训
红队: 选择最可能成功的投递方式
【阶段4 - Exploitation 漏洞利用】
活动: 触发漏洞,获得初步执行能力
常见方式:
- 利用浏览器漏洞(Drive-by Download)
- 利用Office漏洞(宏, DDE, OLE, CVE)
- 利用Web应用漏洞(SQLi, RCE)
- 社会工程(诱骗用户运行恶意程序)
防御: 补丁管理, WAF, 端点检测, 应用白名单
【阶段5 - Installation 安装植入】
活动: 在目标系统上安装后门/RAT
技术:
- 进程注入
- 注册表持久化
- 服务安装
- WMI事件订阅
- DLL劫持
防御: EDR, 应用白名单, 特权管理, 端点完整性监控
红队: 安装隐蔽的后门保证持久访问
【阶段6 - C2 Command & Control 命令控制】
活动: 建立与C2服务器的通信通道
C2通道:
- HTTP/HTTPS (最常见,混入正常Web流量)
- DNS (DNS隧道,隐蔽但带宽低)
- ICMP
- WebSocket
- 社交媒体平台(Twitter, GitHub, Slack作为C2)
- 云存储(Amazon S3, Google Drive)
防御: 防火墙出站规则, DNS sinkhole, HTTPS检查, 流量分析, EDR
【阶段7 - Actions on Objectives 执行目标行动】
活动: 达成最终攻击目标
典型行动:
- 数据窃取(数据库dump, 文件复制)
- 破坏/勒索
- 凭证收集和利用
- 横向移动到更多系统
- 破坏备份
- 释放勒索软件
防御: DLP, SIEM关联分析, 细粒度日志审计, 权限最小化
【红队如何应用Kill Chain】
-
用Kill Chain框架规划攻击
确认每一步的目标和工具 -
了解防御方在哪一步阻止你
分析为什么会失败,调整策略绕过 -
打破Kill Chain
防御方的目标是在Kill Chain的某个环节阻止攻击者
红队的目标是确保Kill Chain不被打破 -
自我评估
攻击后回顾: 我们在哪个环节停留最多?
哪个环节最容易被发现?
四、MITRE ATT&CK框架
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)
是目前最全面、最权威的攻击行为知识库。
【ATT&CK基本结构】
Matrix (矩阵) 横向是Tactics(战术), 纵向是Techniques(技术)
Tactics (战术) = 攻击者的目标(Why - 攻击者想达成什么)
Techniques (技术) = 达成目标的方法(How - 使用了什么方法)
Sub-techniques (子技术) = 技术的具体实现(细节)
Procedures (过程) = 特定APT组织使用的步骤
示例:
Tactic: Persistence (持久化)
Technique: T1547 Boot or Logon Autostart Execution
Sub-technique: T1547.001 Registry Run Keys / Startup Folder
【14个企业级Tactics (战术)】
| 战术 ID | 战术名 | 红队理解 |
|---|---|---|
| TA0043 | Reconnaissance | 信息收集(被动/主动) |
| TA0042 | Resource Dev | 资源开发(准备工具/基础设施) |
| TA0001 | Initial Access | 初始访问(攻击入口) |
| TA0002 | Execution | 执行(运行代码) |
| TA0003 | Persistence | 持久化(维持访问) |
| TA0004 | Privilege Esc | 权限提升(获取更高权限) |
| TA0005 | Defense Evasion | 防御绕过(避免检测) |
| TA0006 | Credential Access | 凭证访问(窃取认证信息) |
| TA0007 | Discovery | 发现(内网信息收集) |
| TA0008 | Lateral Movement | 横向移动(从一个到另一个) |
| TA0009 | Collection | 收集(窃取目标数据) |
| TA0011 | C2 | 命令与控制(建立通信) |
| TA0010 | Exfiltration | 数据窃取(数据外传) |
| TA0040 | Impact | 影响(销毁/勒索/破坏) |
【常用Technique举例 (每项的重要子技术)】
Initial Access (TA0001):
T1566 钓鱼邮件 (Phishing)
T1190 利用对外应用 (Exploit Public-Facing Application)
T1078 有效账户 (Valid Accounts = 被窃取/购买的凭证)
T1189 Drive-by Compromise (水坑攻击)
Execution (TA0002):
T1059 命令和脚本解释器 (PowerShell, Unix Shell, Python)
T1204 用户执行恶意文件
T1203 利用客户端应用程序漏洞执行 (Office, Browser)
T1053 计划任务/Job (Scheduled Task, Cron)
Persistence (TA0003):
T1547.001 注册表Run键
T1053.005 计划任务 (Schedule Task)
T1543.003 Windows Service (创建恶意服务)
T1505.001 SQL存储过程 (在数据库层面持久化)
T1136 创建账户 (Create Account)
T1098 账户操纵 (修改SSH密钥, 添加特权)
Privilege Escalation (TA0004):
T1068 内核漏洞利用
T1134 Token操纵 (Token Impersonation/Theft)
T1548.002 UAC绕过
T1574 DLL劫持
Defense Evasion (TA0005):
T1055 进程注入
T1027 代码混淆/编码
T1070 痕迹清除 (Indicator Removal)
T1562 阻碍防御 (Disable Tools)
T1553 颠覆信任控制 (SIP禁用, 根证书添加)
T1218 Signed Binary Proxy Execution (LOLBins - 系统工具利用)
Credential Access (TA0006):
T1003 OS Credential Dumping (LSASS/Registry/SAM)
T1558.001 黄金票据 (Golden Ticket)
T1558.003 Kerberoasting
T1552 不安全凭证文件 (Unsecured Credentials)
T1539 Steal Web Session Cookie (窃取Web会话)
T1110 暴力破解
Discovery (TA0007):
T1018 远程系统发现
T1049 网络服务扫描
T1082 系统信息发现
T1087 账户发现
T1069 权限组发现
T1135 网络共享发现
Lateral Movement (TA0008):
T1021.001 RDP (远程桌面)
T1021.002 SMB/Windows管理共享(C)
T1021.006 WinRM
T1550.002 Pass the Hash
T1550.003 Pass the Ticket
T1570 Lateral Tool Transfer
Exfiltration (TA0010):
T1041 C2通道外传 (Exfiltration Over C2 Channel)
T1048 HTTP/HTTPS外传
T1048.003 DNS外传 (DNS Tunnel)
【ATT&CK用于红队规划】
-
横向映射
对每个攻击阶段,列出该阶段可能使用的技术
例如在Credential Access阶段:
Plan A: 尝试LSASS dump -> 如果被EDR阻止
Plan B: Kerberoasting -> 离线破解
Plan C: 搜索配置文件中的明文密码 -
纵向映射
对APT组织进行TTP分析
了解你的攻击是否匹配已知APT的模式
用于规避基于TTP的检测 -
能力评估
你的红队目前掌握了哪些技术
哪些技术是薄弱环节需要加强 -
检测评估
哪些ATT&CK技术在你的目标环境中能被检测到
哪些技术在检测盲区 -> 优先使用 -
报告映射
在测试报告中用ATT&CK编号引用攻击行为
增加报告的专业性和可操作性
【ATT&CK Navigator 使用】
ATT&CK Navigator (在线工具): 用于可视化和规划
使用方法:
1. 选择矩阵(Enterprise/Windows/Linux/Mac)
2. 对计划使用的技术进行标注
3. 导出JSON分享给团队
五、OWASP测试指南概述
OWASP (Open Web Application Security Project) 提供了Web应用安全测试的
权威指南。
【OWASP Testing Guide v4 核心测试模块】
-
信息收集 (Information Gathering)
- 搜索引擎信息收集和目录发现
- Web服务器指纹识别
- 应用程序入口点和框架识别
- 枚举Web应用程序
-
配置和部署管理测试 (Configuration Management)
- 测试网络/基础设施配置
- 测试应用平台配置
- 测试文件扩展处理
- 测试备份文件和未引用文件
- 测试HTTP方法(TRACE, PUT, DELETE)
-
身份管理测试 (Identity Management)
- 测试角色定义和权限
- 测试用户注册过程
- 测试账户配置过程
- 测试账户枚举和用户可猜用户名
-
认证测试 (Authentication)
- 测试密码策略(弱口令, 默认凭证)
- 测试登录机制绕过
- 测试多因素认证
- 测试密码重置/找回功能
- 测试注销功能
-
授权测试 (Authorization)
- 测试目录遍历/路径穿越
- 测试越权(IDOR)
- 测试权限提升
-
会话管理测试 (Session Management)
- 测试Session ID的随机性/可预测性
- 测试Cookie属性(HttpOnly, Secure, SameSite)
- 测试会话固定(Session Fixation)
- 测试CSRF
- 测试退出后会话失效
-
输入验证测试 (Input Validation) - 最核心!
- 测试反射型/存储型XSS
- 测试HTTP Verb Tampering (方法篡改)
- 测试HTTP参数污染(HPP)
- 测试SQL注入(Union/Error/Blind/Time/time-based)
- 测试LDAP/XML/SSI/XPath/IMAP/SMTP注入
- 测试命令注入(Command Injection)
- 测试代码注入(Code Injection)
- 测试HTTP Splitting/Smuggling
- 测试XXE (XML External Entity)
-
错误处理测试 (Error Handling)
- 测试错误代码和栈追踪
- 测试未遂的输入处理
-
弱加密测试 (Weak Cryptography)
- 测试SSL/TLS配置和弱密码套件
- 测试明文/弱哈希密码存储
-
业务逻辑测试 (Business Logic Testing)
- 测试工作流缺陷(跳过步骤)
- 测试价格操纵
- 测试输入限制绕过
【OWASP ASVS (Application Security Verification Standard)】
应用安全验证标准,定义了安全要求的检查清单。
三个级别: L1(基本), L2(标准), L3(高级)
六、红队 vs 渗透测试的区别
| 维度 | 渗透测试 | 红队行动 |
|---|---|---|
| 目标 | 找到尽可能多的漏洞 | 达成特定攻击目标(窃取数据,控制系统) |
| 范围 | 通常限定(IP/应用/时间) | 更广,包含物理/人员/供应链/社交 |
| 方法 | 验证每个发现的漏洞,通常会充分报告 | 选择最隐蔽有效的路径,专注于模仿真实APT |
| 检测 | 通常不关注检测,可能产生大量告警 | 首要目标:不被发现,隐蔽是唯一目标 |
| 时间 | 通常1-4周,有明确的时间窗口 | 可能长达数月,持续进行 |
| 工具 | 使用现成扫描器/工具,Metasploit, Nessus等 | 更多的定制工具/免杀,自研C2, 0day利用 |
| 报告 | 列出所有漏洞+修复建议,侧重于技术细节 | 攻击过程+防御差距,侧重于过程和安全态势 |
| 与蓝队关系 | 协作关系,事先通知,不设障碍 | 对抗/测试蓝队检测能力,通常蓝队不知情 |
| 典型问题 | ”请渗透测试我们的新Web应用" | "我们的蓝队能检测和阻止真实的攻击吗?” |
红队行动的核心目标:
- 测试安全运营人员 (蓝队) 的检测、响应、调查能力
- 测试安全监控工具的有效性 (SIEM, EDR, IDS等)
- 测试事件响应流程
- 评估防御体系在可持续攻击下的韧性
七、综合实战视角
【基于PTES + Kill Chain + ATT&CK的完整攻击流程】
实战阶段映射:
PTES情报收集 -> KillChain Recon -> ATT&CK TA0043 Reconnaissance
PTES漏洞分析 -> KillChain Weaponization -> ATT&CK TA0042 Resource Dev
PTES漏洞利用 -> KillChain Delivery+Exploit -> ATT&CK TA0001/TA0002
PTES后渗透 -> KillChain Install+C2+Actions -> ATT&CK TA0003-11
【攻击流程图解】
- 情报收集 (PTES 2, KC 1, ATT&CK TA0043)
- 被动OSINT
- 主动扫描
- 漏洞分析 (PTES 4, KC 2)
- 识别漏洞/弱配置
- 初始入侵 (KC 3-4, ATT&CK TA0001-2)
- Exploit利用 / Phishing钓鱼
- 获得初始Shell
- 本地信息收集 (PTES 6, ATT&CK TA0007)
- 提权 (ATT&CK TA0004)
- 持久化 (ATT&CK TA0003)
- 安装后门/计划任务
- 横向移动 (ATT&CK TA0008)
- 凭证窃取 (ATT&CK TA0006)
- 跳板到其他系统
- 重复3-6直到到达目标
- 目标行动 (KC 7, ATT&CK TA0009-42)
- 数据收集
- 数据窃取 (TA0010)
- 报告/评分 (PTES 7)
【红队日常技能训练清单】
每日:
[ ] 学习一个ATT&CK Technique的子技术
[ ] 在实验中操作
[ ] 记录在个人笔记中
每周:
[ ] 练习完整Kill Chain(从初始入侵到数据窃取)
[ ] 阅读一篇APT报告(分析其TTP)
[ ] 搭建一个新工具或C2
[ ] 免杀测试
每月:
[ ] 完整模拟一次红队行动(自己搭建目标环境)
[ ] 参加CTF比赛
[ ] 学习新攻击技术(C2, 隐蔽隧道, 新语言)
[ ] 更新工具库