Skip to content

建立 2026-09-14 更新 2026-09-14

網路攻擊鏈

網路攻擊鏈(Cyber Kill Chain)由 Lockheed Martin 提出,把一次有目標的入侵拆成可觀察的階段。它不是唯一模型,但很適合用來問:我們在哪一層就能打斷它?

七個階段(防禦視角)

flowchart LR
  A[偵察] --> B[武器化]
  B --> C[傳遞]
  C --> D[利用]
  D --> E[安裝]
  E --> F[指揮控制]
  F --> G[目標行動]
階段 對手在做什麼 防禦可以做什麼
偵察 Reconnaissance 蒐集網域、員工、公開服務 減少公開資訊、監控異常查詢
武器化 Weaponization 把惡意內容包進文件或連結 威脅情報、郵件閘道規則
傳遞 Delivery 寄信、網站、USB 過濾附件、停用巨集、使用者教育
利用 Exploitation 觸發漏洞或騙過使用者 修補、瀏覽器隔離、最小權限
安裝 Installation 留下持續存取 應用程式白名單、EDR
指揮控制 C2 對外連回控制端 出口過濾、DNS 監控
目標行動 Actions 竊資、勒索、破壞 備份、分割網路、資料外洩防護

越早打斷代價越低。擋在「傳遞」與「利用」(釣魚郵件、未修補漏洞)通常比事後清機划算。

和 MITRE ATT&CK 怎麼一起用

Kill Chain 是時間軸MITRE ATT&CK 是依真實事件整理的戰術與技術知識庫。防禦團隊常用 ATT&CK 對照「我們看不看得見張連線、異常排程、憑證濫用」,而不是追求矩陣每一格都綠燈。

不要把模型當清單打勾

ATT&CK 官方也提醒:不要追求 100% 覆蓋,也不要抓到一種手法就宣布該技術已防住。對手會換作法。

建議影片

Cybersecurity: Crash Course Computer Science #31

這支影片把「鎖、鑰匙、權限與社交工程」講成故事,對應攻擊鏈裡最常成功的兩步:傳遞(騙你點)與利用(權限太大)。適合在看階段表之前建立直覺。

Social Engineering - How Bad Guys Hack Users

IBM Distinguished Engineer Jeff Crume 用魚叉式釣魚、遠端木馬與深偽語音三個情境,示範攻擊鏈如何從「公開資訊偵察」走到「取得憑證或控制權」。重點在辨識緊急性、驗證來電源頭,而不是學習攻擊步驟。

官方學習資源

威脅模型