Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

影响 (TA0040)

一句话理解

影响就是攻击者最后一步——毁你的数据、瘫你的系统、勒索你的钱财,让你没法正常干活。

战术概述

影响(Impact)是MITRE ATT&CK框架中终端阶段的战术,编号为TA0040。这是攻击者在完成入侵后,对目标系统或数据实施破坏性操作的最终阶段。

通俗解释: 影响就像小偷潜入你家后的最后一幕——他不是悄悄溜走,而是砸烂你的家具、撕毁你的重要文件、锁死你的保险柜然后要你付钱才给钥匙。攻击者已经完成了侦察、入侵、横向移动等所有前置步骤,现在到了收尾阶段:要么勒索钱财,要么纯粹搞破坏。

在攻击中的作用: 影响战术是攻击链的终点。攻击者执行影响操作通常有两个目的:一是通过勒索软件加密数据来获取经济收益,二是通过数据销毁、服务中断等方式破坏目标组织的正常运营。在国家级APT攻击中,影响战术常被用于地缘政治目的的战略破坏。

包含的技术类型:

  • 勒索攻击T1486(数据加密勒索)、T1490(阻止系统恢复)
  • 数据破坏T1485(数据销毁)、T1565(数据篡改)
  • 服务中断T1489(停止服务)、T1529(关机重启)、T1499(端点DoS)、T1498(网络DoS)
  • 资源劫持T1654(资源劫持)
  • 声誉攻击T1491(网页篡改)
  • 账户破坏T1531(账户访问移除)

战术在攻击链中的位置

攻击链全景图

graph LR
    A["侦察<br/>TA0043"] --> B["资源开发<br/>TA0042"]
    B --> C["初始访问<br/>TA0001"]
    C --> D["执行<br/>TA0002"]
    D --> E["持久化<br/>TA0003"]
    E --> F["权限提升<br/>TA0004"]
    F --> G["隐蔽<br/>TA0005"]
    G --> H["防御削弱<br/>TA0112"]
    H --> I["凭证访问<br/>TA0006"]
    I --> J["发现<br/>TA0007"]
    J --> K["横向移动<br/>TA0008"]
    K --> L["收集<br/>TA0009"]
    L --> M["命令与控制<br/>TA0011"]
    M --> N["数据窃取<br/>TA0010"]
    N --> O["影响<br/>TA0040"]

    style O fill:#ff6b6b,stroke:#333,stroke-width:4px,color:#fff

当前战术的角色

影响是攻击链的最后一环,也是最具破坏性的一步。攻击者在完成了侦察、入侵、横向移动、数据窃取等前置操作后,最后执行的战术。这个战术直接决定了攻击的最终效果——要么是为了钱(勒索软件),要么是为了破坏(擦除器/破坏性攻击)。

前置战术

  • 数据窃取 (TA0010):攻击者通常在加密或销毁数据前先窃取敏感数据,实现双重勒索
  • 命令与控制 (TA0011):攻击者需要通过C2通道下发加密/销毁指令
  • 收集 (TA0009):攻击者需要识别和定位有价值的目标数据

后续战术

  • :影响是攻击链的最终战术,攻击完成后攻击者通常清除痕迹并退出

技术索引表

技术ID中文名称难度子技术数一句话理解文档状态
T1531账户访问移除0删你的账号改你的密码,让你登不进系统✅ 已完成
T1485数据销毁⭐⭐0把数据彻底抹掉,神仙也恢复不了✅ 已完成
T1486数据加密勒索⭐⭐0锁死你的文件要赎金——勒索软件的核心技术✅ 已完成
T1565数据篡改⭐⭐3偷偷改你的数据,让你信以为真✅ 已完成
T1491网页篡改2黑掉你的网站,贴上一堆骂你的话✅ 已完成
T1499端点拒绝服务⭐⭐4让某台服务器累趴下,没法响应正常请求✅ 已完成
T1498网络拒绝服务⭐⭐0用海量流量堵死你的网络,谁都访问不了✅ 已完成
T1490阻止系统恢复⭐⭐0删掉你的备份,让你被勒索后没法恢复✅ 已完成
T1654资源劫持⭐⭐2用你的电脑挖矿赚钱,电费你出钱他赚✅ 已完成
T1529系统关机重启0强行关掉你的服务器,业务全部停摆✅ 已完成
T1489停止服务0关掉你的数据库或安全软件,为破坏开路✅ 已完成

子技术索引

子技术ID名称难度一句话理解文档状态
T1491.001内部网页篡改篡改公司内部网站的内容,如内部门户、内部通知页面✅ 已完成
T1491.002外部网页篡改篡改面向公众的网站,让所有访问者都能看到被篡改的内容✅ 已完成
T1499.001操作系统资源耗尽⭐⭐把操作系统的进程表、内存、文件描述符全部耗尽✅ 已完成
T1499.002服务资源耗尽⭐⭐针对特定服务(如Web服务器)的连接池或处理能力耗尽✅ 已完成
T1499.003应用层资源耗尽⭐⭐利用复杂的查询或大文件上传耗尽应用的计算资源✅ 已完成
T1499.004应用或系统漏洞利用⭐⭐利用软件漏洞(如缓冲区溢出)导致系统崩溃✅ 已完成
T1565.001存储数据篡改⭐⭐修改数据库或文件中的已存储数据✅ 已完成
T1565.002传输数据篡改⭐⭐在网络传输过程中拦截并修改数据✅ 已完成
T1565.003实时系统数据篡改⭐⭐修改工业控制系统或嵌入式系统的实时数据✅ 已完成
T1654.001计算资源劫持⭐⭐利用受害者的CPU/GPU进行挖矿或计算任务✅ 已完成
T1654.002带宽资源劫持⭐⭐利用受害者的网络带宽进行DDoS或流量转发✅ 已完成

统计信息

  • 技术总数:11 个
  • 子技术总数:11 个
  • 已完成文档:11 个
  • 进行中:0 个
  • 待编写:0 个

推荐阅读顺序

入门阶段(第1-2周)

适合零基础的安全爱好者,从最直观、最常见的影响技术开始。

前置知识: 了解基本的计算机操作、知道什么是文件和服务

推荐阅读:

  1. 数据加密勒索 (T1486) - 勒索软件是影响战术最核心的代表,从这里开始理解“攻击者怎么用你的数据赚钱“
  2. 网页篡改 (T1491) - 最简单直观的影响方式,看看攻击者怎么黑掉网站首页
  3. 系统关机重启 (T1529) - 最简单的破坏手段,但效果立竿见影
  4. 停止服务 (T1489) - 了解攻击者怎么关掉你的数据库和安全软件

学习建议:

  • 先看真实案例,建立对影响战术的直观认识
  • 尝试在自己的测试虚拟机中执行简单命令(如 shutdown /s

进阶阶段(第3-4周)

适合有一定基础的学习者,开始接触更复杂的破坏技术。

前置知识: 了解操作系统原理、基本网络知识

推荐阅读:

  1. 阻止系统恢复 (T1490) - 勒索软件的黄金搭档,看完就知道为什么有备份也可能恢复不了
  2. 数据销毁 (T1485) - 了解比加密更狠的擦除器攻击,数据被毁就彻底没了
  3. 网络拒绝服务 (T1498) - 了解DDoS攻击原理,为什么一个小请求能放大成海量流量
  4. 端点拒绝服务 (T1499) - 了解服务端资源耗尽攻击的多种方式

学习建议:

  • 搭建实验环境,练习vssadmin等命令
  • 阅读真实安全厂商的分析报告

高级阶段(第5-6周)

适合有较好技术基础的学习者,深入理解复杂的影响技术。

前置知识: 了解工业控制系统、云环境、虚拟化技术

推荐阅读:

  1. 数据篡改 (T1565) - 最隐蔽的破坏方式,改了你的数据你还不知道
  2. 资源劫持 (T1654) - 了解挖矿病毒和僵尸网络,你的电脑在给别人打工
  3. 账户访问移除 (T1531) - 了解攻击者怎么通过改密码删账号让你彻底失控

学习建议:

  • 在隔离环境中搭建挖矿检测实验
  • 研究真实APT报告中的影响阶段操作

参考资料

官方文档

安全报告

相关工具