侦察 (TA0043)
一句话理解
侦察就像小偷在踩点,观察目标的环境和弱点——了解得越多,下手越容易。
战术概述
侦察是网络攻击的第一步,就像小偷在动手前先要“踩点“一样。攻击者在正式入侵目标系统之前,会花大量时间收集目标的各种信息,包括:目标有哪些服务器、用了什么软件、员工是谁、网络结构是什么样的等等。
通俗解释: 侦察就像小偷在作案前的踩点——他们会观察目标小区的门禁系统、保安巡逻时间、摄像头位置,甚至通过社交媒体了解住户的生活规律。信息收集得越多,作案成功率越高。
在攻击中的作用: 侦察位于MITRE ATT&CK攻击链的最前端,是所有后续攻击行动的基础。没有充分的侦察,攻击者就像蒙着眼闯进陌生建筑,成功率极低。侦察阶段通常不会被安全设备直接检测到(尤其是被动侦察),因此是攻击者最安全的信息收集窗口。
包含的技术类型:
- 被动侦察:不直接接触目标系统,从公开渠道收集信息,就像在远处用望远镜观察
- 主动侦察:直接与目标系统交互,就像走到门口敲敲门看看有没有人
战术在攻击链中的位置
攻击链全景图
graph LR
A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
B --> C["初始访问<br/>TA0001"]
C --> D["执行<br/>TA0002"]
D --> E["持久化<br/>TA0003"]
E --> F["权限提升<br/>TA0004"]
F --> G["隐蔽<br/>TA0005"]
G --> H["防御削弱<br/>TA0112"]
H --> I["凭证访问<br/>TA0006"]
I --> J["发现<br/>TA0007"]
J --> K["横向移动<br/>TA0008"]
K --> L["收集<br/>TA0009"]
L --> M["命令与控制<br/>TA0011"]
M --> N["数据窃取<br/>TA0010"]
N --> O["影响<br/>TA0040"]
style A fill:#ff6b6b,stroke:#333,stroke-width:2px
当前战术的角色
侦察是攻击链的第一步,发生在任何实际入侵之前。攻击者在这个阶段尽可能多地收集目标信息,为后续的攻击做准备。侦察做得越充分,后续攻击越容易成功。
前置战术
- 无:侦察是整个攻击链的起点,没有前置战术要求。攻击者可以直接从侦察阶段开始。
后续战术
- 资源开发 (TA0042):根据侦察结果准备攻击工具、搭建C2基础设施、获取凭证等
- 初始访问 (TA0001):利用侦察发现的弱点尝试进入目标系统
- 执行 (TA0002):在获得初始访问后执行恶意代码
技术索引表
| 技术ID | 中文名称 | 难度 | 子技术数 | 一句话理解 | 文档状态 |
|---|---|---|---|---|---|
| T1589 | 收集受害者身份信息 | ⭐⭐ | 3 | 收集目标员工的姓名、邮箱、密码等个人信息 | ✅ 已完成 |
| T1590 | 收集受害者网络信息 | ⭐⭐ | 6 | 摸清目标的域名、DNS、IP地址和网络拓扑 | ✅ 已完成 |
| T1591 | 收集受害者组织信息 | ⭐ | 4 | 了解目标公司的组织架构、业务关系和运营节奏 | ✅ 已完成 |
| T1592 | 收集受害者主机信息 | ⭐⭐ | 4 | 了解目标电脑的硬件、软件和配置详情 | ✅ 已完成 |
| T1593 | 搜索开放网站/域名 | ⭐ | 3 | 从社交媒体、搜索引擎和代码仓库中搜集目标信息 | ✅ 已完成 |
| T1594 | 搜索受害者拥有的网站 | ⭐ | 0 | 直接浏览目标公司的官网和内部系统找信息 | ✅ 已完成 |
| T1595 | 主动扫描 | ⭐⭐ | 3 | 直接扫描目标系统,找开放端口和漏洞 | ✅ 已完成 |
| T1596 | 搜索开放技术数据库 | ⭐⭐ | 5 | 查询DNS、WHOIS、证书等公开技术数据库 | ✅ 已完成 |
| T1597 | 搜索闭源资料 | ⭐⭐⭐ | 2 | 从付费情报平台和地下市场购买目标信息 | ✅ 已完成 |
| T1598 | 钓鱼获取信息 | ⭐⭐ | 4 | 用假邮件、假网站、假电话骗取目标的敏感信息 | ✅ 已完成 |
| T1681 | 搜索威胁供应商数据 | ⭐⭐⭐ | 0 | 攻击者查看安全公司对自己的分析报告来调整策略 | ✅ 已完成 |
| T1682 | 查询公开AI服务 | ⭐⭐ | 0 | 利用ChatGPT等AI工具辅助侦察和攻击规划 | ✅ 已完成 |
子技术索引
| 子技术ID | 名称 | 难度 | 一句话理解 | 文档状态 |
|---|---|---|---|---|
| T1589.001 | 凭证收集 | ⭐⭐ | 收集用户名、密码等登录凭据,比如从暗网买泄露的密码库 | ✅ 已完成 |
| T1589.002 | 电子邮件地址收集 | ⭐⭐ | 收集员工的邮箱地址,用于后续发钓鱼邮件 | ✅ 已完成 |
| T1589.003 | 员工姓名收集 | ⭐⭐ | 收集员工姓名、职位、部门等信息,用于伪装成熟人 | ✅ 已完成 |
| T1590.001 | 域名属性 | ⭐⭐ | 查询目标域名的注册信息,如注册人、注册时间、到期时间 | ✅ 已完成 |
| T1590.002 | DNS | ⭐⭐ | 查询目标的DNS记录,了解邮件服务器、子域名等配置 | ✅ 已完成 |
| T1590.003 | 网络信任依赖 | ⭐⭐ | 了解目标与哪些合作伙伴有网络信任关系,可能通过合作伙伴入侵 | ✅ 已完成 |
| T1590.004 | 网络拓扑 | ⭐⭐ | 映射目标的网络结构,了解子网划分和关键系统位置 | ✅ 已完成 |
| T1590.005 | IP地址 | ⭐⭐ | 收集目标的公网和内网IP地址范围 | ✅ 已完成 |
| T1590.006 | 网络安全设备 | ⭐⭐ | 识别目标使用的防火墙、IDS/IPS、WAF等安全设备 | ✅ 已完成 |
| T1591.001 | 确定物理位置 | ⭐ | 了解目标公司有哪些办公室、分支机构在哪里 | ✅ 已完成 |
| T1591.002 | 识别业务关系 | ⭐ | 了解目标公司跟哪些供应商、合作伙伴有业务往来 | ✅ 已完成 |
| T1591.003 | 识别业务节奏 | ⭐ | 了解目标公司的日常工作节奏,如上班时间、财务结算周期 | ✅ 已完成 |
| T1591.004 | 识别角色 | ⭐ | 了解目标公司的组织架构,谁是关键人物 | ✅ 已完成 |
| T1592.001 | 硬件 | ⭐⭐ | 了解目标电脑的硬件配置,如CPU、内存、网卡型号 | ✅ 已完成 |
| T1592.002 | 软件 | ⭐⭐ | 了解目标电脑装了什么操作系统和应用程序 | ✅ 已完成 |
| T1592.003 | 固件 | ⭐⭐ | 了解目标设备的固件版本,如路由器、IoT设备 | ✅ 已完成 |
| T1592.004 | 客户端配置 | ⭐⭐ | 了解目标的浏览器设置、安全软件配置等 | ✅ 已完成 |
| T1593.001 | 社交媒体 | ⭐ | 从LinkedIn、微博等社交平台收集员工和组织信息 | ✅ 已完成 |
| T1593.002 | 搜索引擎 | ⭐ | 使用Google等搜索引擎的高级语法搜索敏感信息 | ✅ 已完成 |
| T1593.003 | 代码仓库 | ⭐ | 从GitHub等代码仓库中搜索泄露的凭证和技术细节 | ✅ 已完成 |
| T1595.001 | 扫描IP块 | ⭐⭐ | 对目标的IP地址范围进行批量扫描,找出哪些IP是活跃的 | ✅ 已完成 |
| T1595.002 | 漏洞扫描 | ⭐⭐ | 使用专业工具扫描目标系统是否存在已知漏洞 | ✅ 已完成 |
| T1595.003 | 字典扫描 | ⭐⭐ | 使用预定义的词典扫描特定服务(如子域名爆破、目录枚举) | ✅ 已完成 |
| T1596.001 | DNS/被动DNS | ⭐⭐ | 查询域名的DNS解析记录和历史变化 | ✅ 已完成 |
| T1596.002 | WHOIS | ⭐⭐ | 查询域名的注册信息,如注册人、注册时间 | ✅ 已完成 |
| T1596.003 | 数字证书 | ⭐⭐ | 查询SSL/TLS证书信息,发现子域名和服务 | ✅ 已完成 |
| T1596.004 | CDN | ⭐⭐ | 查询内容分发网络的节点信息 | ✅ 已完成 |
| T1596.005 | 扫描数据库 | ⭐⭐ | 使用Shodan、Censys等平台查询暴露的服务和设备 | ✅ 已完成 |
| T1597.001 | 威胁情报供应商 | ⭐⭐⭐ | 订阅付费的威胁情报服务,了解防御者的检测能力 | ✅ 已完成 |
| T1597.002 | 购买技术数据 | ⭐⭐⭐ | 从商业平台或地下市场购买目标的技术信息和凭证 | ✅ 已完成 |
| T1598.001 | 服务型钓鱼 | ⭐⭐ | 通过第三方服务(如社交媒体、个人邮箱)发送钓鱼消息 | ✅ 已完成 |
| T1598.002 | 附件型钓鱼 | ⭐⭐ | 发送包含恶意附件的钓鱼邮件,附件中隐藏凭证收集机制 | ✅ 已完成 |
| T1598.003 | 链接型钓鱼 | ⭐⭐ | 发送包含钓鱼链接的邮件或消息,指向伪造的登录页面 | ✅ 已完成 |
| T1598.004 | 语音型钓鱼 | ⭐⭐ | 通过电话冒充可信身份,骗取目标的敏感信息 | ✅ 已完成 |
统计信息
- 技术总数:13 个
- 子技术总数:34 个
- 已完成文档:34 个
- 进行中文档:0 个
- 待编写文档:0 个
推荐阅读顺序
入门阶段(第1-2周)
适合零基础的安全爱好者,从最简单、最直观的技术开始。
前置知识: 了解基本的网络概念、会使用浏览器搜索
推荐阅读:
- T1591 收集受害者组织信息 - 难度最低,从了解目标公司的公开信息开始,适合新手入门
- T1593 搜索开放网站/域名 - 学习如何从社交媒体和搜索引擎收集信息
- T1594 搜索受害者拥有的网站 - 学习如何从目标官网获取情报,技术门槛最低
学习建议:
- 先理解被动侦察的概念,不需要搭建实验环境
- 使用Google Dorking搜索语法练习公开信息收集
- 注意:所有练习必须在授权范围内进行
进阶阶段(第3-4周)
适合有一定基础的学习者,开始接触更复杂的技术。
前置知识: 了解DNS、WHOIS等网络基础概念
推荐阅读:
- T1589 收集受害者身份信息 - 学习如何收集员工个人信息,理解社会工程学基础
- T1590 收集受害者网络信息 - 学习如何映射目标网络,理解DNS侦察技术
- T1592 收集受害者主机信息 - 学习如何识别目标设备详情
- T1596 搜索开放技术数据库 - 学习使用Shodan、Censys等工具进行被动技术侦察
学习建议:
- 尝试使用theHarvester、DNSRecon等工具进行实战练习
- 在TryHackMe等平台上找OSINT相关的实验室练习
- 使用Shodan搜索自己组织的暴露资产
高级阶段(第5-6周)
适合有较好技术基础的学习者,深入理解复杂技术原理。
前置知识: 了解端口扫描、社会工程学基础
推荐阅读:
- T1595 主动扫描 - 学习端口扫描和漏洞扫描技术
- T1598 钓鱼获取信息 - 学习社会工程学信息收集
- T1597 搜索闭源资料 - 了解付费情报和地下市场
- T1681 搜索威胁供应商数据 - 了解攻击者的反侦察意识
- T1682 查询公开AI服务 - 了解AI如何被用于侦察
学习建议:
- 在隔离环境中搭建靶场练习Nmap扫描
- 使用Gophish搭建钓鱼测试环境
- 关注安全公司的威胁报告,了解真实APT组织的侦察手法
参考资料
官方文档
学习资源
- CISA: Volt Typhoon Advisory - 美国CISA发布的伏特台风APT组织分析报告
- Microsoft: Staying Ahead of Threat Actors in the Age of AI - 微软关于AI时代威胁的分析报告
相关工具
- Shodan - 互联网设备搜索引擎
- theHarvester - 开源情报收集工具
- Nmap - 网络发现和安全审计工具