Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

侦察 (TA0043)

一句话理解

侦察就像小偷在踩点,观察目标的环境和弱点——了解得越多,下手越容易。

战术概述

侦察是网络攻击的第一步,就像小偷在动手前先要“踩点“一样。攻击者在正式入侵目标系统之前,会花大量时间收集目标的各种信息,包括:目标有哪些服务器、用了什么软件、员工是谁、网络结构是什么样的等等。

通俗解释: 侦察就像小偷在作案前的踩点——他们会观察目标小区的门禁系统、保安巡逻时间、摄像头位置,甚至通过社交媒体了解住户的生活规律。信息收集得越多,作案成功率越高。

在攻击中的作用: 侦察位于MITRE ATT&CK攻击链的最前端,是所有后续攻击行动的基础。没有充分的侦察,攻击者就像蒙着眼闯进陌生建筑,成功率极低。侦察阶段通常不会被安全设备直接检测到(尤其是被动侦察),因此是攻击者最安全的信息收集窗口。

包含的技术类型:

  • 被动侦察:不直接接触目标系统,从公开渠道收集信息,就像在远处用望远镜观察
  • 主动侦察:直接与目标系统交互,就像走到门口敲敲门看看有没有人

战术在攻击链中的位置

攻击链全景图

graph LR
    A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
    B --> C["初始访问<br/>TA0001"]
    C --> D["执行<br/>TA0002"]
    D --> E["持久化<br/>TA0003"]
    E --> F["权限提升<br/>TA0004"]
    F --> G["隐蔽<br/>TA0005"]
    G --> H["防御削弱<br/>TA0112"]
    H --> I["凭证访问<br/>TA0006"]
    I --> J["发现<br/>TA0007"]
    J --> K["横向移动<br/>TA0008"]
    K --> L["收集<br/>TA0009"]
    L --> M["命令与控制<br/>TA0011"]
    M --> N["数据窃取<br/>TA0010"]
    N --> O["影响<br/>TA0040"]

    style A fill:#ff6b6b,stroke:#333,stroke-width:2px

当前战术的角色

侦察是攻击链的第一步,发生在任何实际入侵之前。攻击者在这个阶段尽可能多地收集目标信息,为后续的攻击做准备。侦察做得越充分,后续攻击越容易成功。

前置战术

  • :侦察是整个攻击链的起点,没有前置战术要求。攻击者可以直接从侦察阶段开始。

后续战术

  • 资源开发 (TA0042):根据侦察结果准备攻击工具、搭建C2基础设施、获取凭证等
  • 初始访问 (TA0001):利用侦察发现的弱点尝试进入目标系统
  • 执行 (TA0002):在获得初始访问后执行恶意代码

技术索引表

技术ID中文名称难度子技术数一句话理解文档状态
T1589收集受害者身份信息⭐⭐3收集目标员工的姓名、邮箱、密码等个人信息✅ 已完成
T1590收集受害者网络信息⭐⭐6摸清目标的域名、DNS、IP地址和网络拓扑✅ 已完成
T1591收集受害者组织信息4了解目标公司的组织架构、业务关系和运营节奏✅ 已完成
T1592收集受害者主机信息⭐⭐4了解目标电脑的硬件、软件和配置详情✅ 已完成
T1593搜索开放网站/域名3从社交媒体、搜索引擎和代码仓库中搜集目标信息✅ 已完成
T1594搜索受害者拥有的网站0直接浏览目标公司的官网和内部系统找信息✅ 已完成
T1595主动扫描⭐⭐3直接扫描目标系统,找开放端口和漏洞✅ 已完成
T1596搜索开放技术数据库⭐⭐5查询DNS、WHOIS、证书等公开技术数据库✅ 已完成
T1597搜索闭源资料⭐⭐⭐2从付费情报平台和地下市场购买目标信息✅ 已完成
T1598钓鱼获取信息⭐⭐4用假邮件、假网站、假电话骗取目标的敏感信息✅ 已完成
T1681搜索威胁供应商数据⭐⭐⭐0攻击者查看安全公司对自己的分析报告来调整策略✅ 已完成
T1682查询公开AI服务⭐⭐0利用ChatGPT等AI工具辅助侦察和攻击规划✅ 已完成

子技术索引

子技术ID名称难度一句话理解文档状态
T1589.001凭证收集⭐⭐收集用户名、密码等登录凭据,比如从暗网买泄露的密码库✅ 已完成
T1589.002电子邮件地址收集⭐⭐收集员工的邮箱地址,用于后续发钓鱼邮件✅ 已完成
T1589.003员工姓名收集⭐⭐收集员工姓名、职位、部门等信息,用于伪装成熟人✅ 已完成
T1590.001域名属性⭐⭐查询目标域名的注册信息,如注册人、注册时间、到期时间✅ 已完成
T1590.002DNS⭐⭐查询目标的DNS记录,了解邮件服务器、子域名等配置✅ 已完成
T1590.003网络信任依赖⭐⭐了解目标与哪些合作伙伴有网络信任关系,可能通过合作伙伴入侵✅ 已完成
T1590.004网络拓扑⭐⭐映射目标的网络结构,了解子网划分和关键系统位置✅ 已完成
T1590.005IP地址⭐⭐收集目标的公网和内网IP地址范围✅ 已完成
T1590.006网络安全设备⭐⭐识别目标使用的防火墙、IDS/IPS、WAF等安全设备✅ 已完成
T1591.001确定物理位置了解目标公司有哪些办公室、分支机构在哪里✅ 已完成
T1591.002识别业务关系了解目标公司跟哪些供应商、合作伙伴有业务往来✅ 已完成
T1591.003识别业务节奏了解目标公司的日常工作节奏,如上班时间、财务结算周期✅ 已完成
T1591.004识别角色了解目标公司的组织架构,谁是关键人物✅ 已完成
T1592.001硬件⭐⭐了解目标电脑的硬件配置,如CPU、内存、网卡型号✅ 已完成
T1592.002软件⭐⭐了解目标电脑装了什么操作系统和应用程序✅ 已完成
T1592.003固件⭐⭐了解目标设备的固件版本,如路由器、IoT设备✅ 已完成
T1592.004客户端配置⭐⭐了解目标的浏览器设置、安全软件配置等✅ 已完成
T1593.001社交媒体从LinkedIn、微博等社交平台收集员工和组织信息✅ 已完成
T1593.002搜索引擎使用Google等搜索引擎的高级语法搜索敏感信息✅ 已完成
T1593.003代码仓库从GitHub等代码仓库中搜索泄露的凭证和技术细节✅ 已完成
T1595.001扫描IP块⭐⭐对目标的IP地址范围进行批量扫描,找出哪些IP是活跃的✅ 已完成
T1595.002漏洞扫描⭐⭐使用专业工具扫描目标系统是否存在已知漏洞✅ 已完成
T1595.003字典扫描⭐⭐使用预定义的词典扫描特定服务(如子域名爆破、目录枚举)✅ 已完成
T1596.001DNS/被动DNS⭐⭐查询域名的DNS解析记录和历史变化✅ 已完成
T1596.002WHOIS⭐⭐查询域名的注册信息,如注册人、注册时间✅ 已完成
T1596.003数字证书⭐⭐查询SSL/TLS证书信息,发现子域名和服务✅ 已完成
T1596.004CDN⭐⭐查询内容分发网络的节点信息✅ 已完成
T1596.005扫描数据库⭐⭐使用Shodan、Censys等平台查询暴露的服务和设备✅ 已完成
T1597.001威胁情报供应商⭐⭐⭐订阅付费的威胁情报服务,了解防御者的检测能力✅ 已完成
T1597.002购买技术数据⭐⭐⭐从商业平台或地下市场购买目标的技术信息和凭证✅ 已完成
T1598.001服务型钓鱼⭐⭐通过第三方服务(如社交媒体、个人邮箱)发送钓鱼消息✅ 已完成
T1598.002附件型钓鱼⭐⭐发送包含恶意附件的钓鱼邮件,附件中隐藏凭证收集机制✅ 已完成
T1598.003链接型钓鱼⭐⭐发送包含钓鱼链接的邮件或消息,指向伪造的登录页面✅ 已完成
T1598.004语音型钓鱼⭐⭐通过电话冒充可信身份,骗取目标的敏感信息✅ 已完成

统计信息

  • 技术总数:13 个
  • 子技术总数:34 个
  • 已完成文档:34 个
  • 进行中文档:0 个
  • 待编写文档:0 个

推荐阅读顺序

入门阶段(第1-2周)

适合零基础的安全爱好者,从最简单、最直观的技术开始。

前置知识: 了解基本的网络概念、会使用浏览器搜索

推荐阅读:

  1. T1591 收集受害者组织信息 - 难度最低,从了解目标公司的公开信息开始,适合新手入门
  2. T1593 搜索开放网站/域名 - 学习如何从社交媒体和搜索引擎收集信息
  3. T1594 搜索受害者拥有的网站 - 学习如何从目标官网获取情报,技术门槛最低

学习建议:

  • 先理解被动侦察的概念,不需要搭建实验环境
  • 使用Google Dorking搜索语法练习公开信息收集
  • 注意:所有练习必须在授权范围内进行

进阶阶段(第3-4周)

适合有一定基础的学习者,开始接触更复杂的技术。

前置知识: 了解DNS、WHOIS等网络基础概念

推荐阅读:

  1. T1589 收集受害者身份信息 - 学习如何收集员工个人信息,理解社会工程学基础
  2. T1590 收集受害者网络信息 - 学习如何映射目标网络,理解DNS侦察技术
  3. T1592 收集受害者主机信息 - 学习如何识别目标设备详情
  4. T1596 搜索开放技术数据库 - 学习使用Shodan、Censys等工具进行被动技术侦察

学习建议:

  • 尝试使用theHarvester、DNSRecon等工具进行实战练习
  • 在TryHackMe等平台上找OSINT相关的实验室练习
  • 使用Shodan搜索自己组织的暴露资产

高级阶段(第5-6周)

适合有较好技术基础的学习者,深入理解复杂技术原理。

前置知识: 了解端口扫描、社会工程学基础

推荐阅读:

  1. T1595 主动扫描 - 学习端口扫描和漏洞扫描技术
  2. T1598 钓鱼获取信息 - 学习社会工程学信息收集
  3. T1597 搜索闭源资料 - 了解付费情报和地下市场
  4. T1681 搜索威胁供应商数据 - 了解攻击者的反侦察意识
  5. T1682 查询公开AI服务 - 了解AI如何被用于侦察

学习建议:

  • 在隔离环境中搭建靶场练习Nmap扫描
  • 使用Gophish搭建钓鱼测试环境
  • 关注安全公司的威胁报告,了解真实APT组织的侦察手法

参考资料

官方文档

学习资源

相关工具

  • Shodan - 互联网设备搜索引擎
  • theHarvester - 开源情报收集工具
  • Nmap - 网络发现和安全审计工具