夜雨聆风学习资料网

ARTICLE · 1053853

真题考点梳理-第2章 网络攻击原理与常用方法 2022–2025 真题考点梳理+2026下半年预测

真题考点梳理-第2章 网络攻击原理与常用方法 2022–2025 真题考点梳理+2026下半年预测
哈喽各位考友,我是你们的备考搭子。

如果说第 1 章是"送分章",那第 2 章就是"分水岭"——它是上午卷的高频核心章(通常 3~6 分),也是下午卷案例题"描述攻击过程"的话术词典

这一章的特点是:概念多、分类多、细节爱挖坑。命题老师最喜欢干三件事:① 考分类里缺了哪一个(如"下列不属于端口扫描类型的是");② 考过程步骤的先后顺序(如"网络攻击的第一步是什么");③ 考相似概念的对比(如病毒 vs 蠕虫、SYN 扫描 vs FIN 扫描)。

今天我把第 2 章按9 大考点拆开,每个配顺口溜,最后 5 道自测题。

📌 先说结论:本章分数集中在 4 处——① 网络攻击一般过程 8 步(最爱考顺序);② 端口扫描 10 种类型(最爱考返回值);③ DoS/DDoS 的各种"洪水";④ 恶意代码分类与三大蠕虫把这四块吃透,第 2 章基本稳了。

· · ·

一、近四年(2022–2025)考情总览

考点
典型考法
热度
① 网络攻击概念与四要素
四种危害行为、"不属于"型、攻击者六类
★★★★☆
② 三种网络攻击模型
ATT&CK 战术数、杀伤链七阶段
★★★☆☆
③ 网络攻击发展趋势
8 条趋势选"不属于"
★★☆☆☆
④ 网络攻击一般过程(8 步)
步骤排序、某步的具体动作
★★★★★
⑤ 端口扫描(10 种)
扫描类型辨析、开放/关闭返回什么
★★★★★
⑥ 常见攻击方法(14 种)
SQL 注入、会话劫持、网络嗅探原理
★★★★☆
⑦ 拒绝服务攻击
SYN/UDP/Smurf/死亡之 ping/泪滴/DDoS
★★★★★
⑧ 恶意代码
病毒/蠕虫/木马/僵尸网络、三大蠕虫
★★★★☆
⑨ 黑客常用工具
工具与功能对应(NMAP/WireShark/Metasploit)
★★★☆☆

· · ·

二、9 大考点逐条精讲

考点 1网络攻击概念与四要素 ★★★★☆

定义:网络攻击是指损害网络安全属性的危害行为。危害行为导致网络系统的机密性、完整性、可用性、可控性、真实性、抗抵赖性等受到不同程度的破坏。

🔥 必背:危害行为的四个基本类型① 信息泄露攻击 ② 完整性破坏攻击 ③ 拒绝服务攻击 ④ 非法使用攻击

网络攻击原理表的五个要素:

要素
内容(教材表 2-1)
攻击者
黑客、间谍、恐怖主义者、公司雇员、职业犯罪分子、破坏者(按动机分 6 种)
攻击工具
用户命令、脚本或程序、自治主体、电磁泄漏
攻击访问
本地访问、远程访问
攻击效果
破坏信息、信息泄露、窃取服务、拒绝服务
攻击意图
挑战、窃密、获取信息、经济利益、恐怖事件、报复

补充:攻击者按来源分内部人员、外部人员两大类;按动机与目的分间谍、恐怖主义者、黑客、职业犯罪分子、公司雇员、破坏者六种。

考点 2三种网络攻击模型 ★★★☆☆

模型
关键点
攻击树模型
起源于故障树分析方法Schneier 首先提出;用 AND-OR 树形结构描述攻击过程
MITRE ATT&CK
把攻击活动抽象为 12 个战术:初始访问、执行、持久化、特权提升、躲避防御、凭据访问、发现、横向移动、收集、指挥和控制、外泄、影响。典型应用:网络红蓝对抗模拟、渗透测试、网络防御差距评估、网络威胁情报收集
网络杀伤链(Kill Chain)洛克希德·马丁
公司提出,分 7 个阶段:目标侦察 → 武器构造 → 载荷投送 → 漏洞利用 → 安装植入 → 指挥和控制 → 目标行动

考点 3网络攻击发展趋势(8 条) ★★☆☆☆

  1. 网络攻击工具智能化、自动化
  2. 网络攻击者群体普适化
  3. 网络攻击目标多样化和隐蔽性
  4. 网络攻击计算资源获取方便
  5. 网络攻击活动持续性强化(APT)
  6. 网络攻击速度加快
  7. 网络攻击影响扩大
  8. 网络攻击主体组织化

考点 4网络攻击一般过程(8 步)★★★★★

1 隐藏攻击源2 收集目标信息3 挖掘漏洞信息4 获取访问权限5 隐藏攻击行为6 实施攻击7 开辟后门8 清除攻击痕迹

  • 隐藏攻击源:伪造 IP 地址、假冒用户账号等(让管理员无法追踪)。
  • 收集目标信息(5 类):系统一般信息、系统配置信息、安全漏洞信息、安全措施信息、用户信息。
  • 挖掘漏洞信息(5 类):系统或应用服务软件漏洞、主机信任关系漏洞、目标网络的使用者漏洞、通信协议漏洞、网络业务系统漏洞。
  • 隐藏攻击行为(3 种):连接隐藏、进程隐藏、文件隐藏。
  • 清除攻击痕迹(5 法):篡改日志文件中的审计信息;改变系统时间造成日志数据紊乱;删除或停止审计服务进程;干扰入侵检测系统正常运行;修改完整性检测标签。

挖漏洞五连:软件漏洞、信任关系、使用者、通信协议、业务系统

考点 5端口扫描(10 种类型)★★★★★

端口扫描的目的是找出目标系统上提供的服务列表。根据所用技术,扫描可分 10 种

类型
判定规则(易考)
完全连接扫描
利用 TCP/IP 三次握手建立一次完整连接:成功=端口开放,失败=关闭
半连接扫描
只完成前两次握手,不建立完整连接
SYN 扫描
返回 ACK=端口开放;返回 RST=端口未开放
ID 头信息扫描
需借助一台第三方机器(dumb 主机)配合,且其网络通信量极少
隐蔽扫描
能隐蔽地绕过 IDS、防火墙和监视系统,取得目标端口信息
SYN|ACK 扫描
直接发送 SYN|ACK 包,不先发 SYN
FIN 扫描
返回 RST=端口关闭;无任何返回=端口开放
ACK 扫描
看返回包的 TTL 与 WIN:开放→TTL<64 且 WIN>0;关闭→TTL>64 且 WIN=0
NULL 扫描
标志位全置空:无返回=端口开放;返回 RST=关闭
XMAS 扫描
与 NULL 类似,靠特殊标志位组合探测

⚠️ 最高频的坑:记住"开放时谁还搭理你"——• SYN 扫描:开放才回 ACK,关闭回 RST;• FIN / NULL 扫描:开放时反而"装死"(无返回),关闭才回 RST。这两组返回值刚好相反,是最经典的送命题。

考点 6常见攻击方法(14 种)★★★★☆

几个高频细节:

  • 口令破解 5 步:建立网络连接 → 选用户列表与字典文件 → 取一组用户名口令发送给目标端口 → 检测返回信息判断是否成功 → 循环重复直至文件取完。
  • 缓冲区溢出:攻击者把精心构造的代码(Shellcode)植入有溢出漏洞的程序,改变执行流程从而夺取主机控制权。占远程网络攻击的绝大多数。
  • 网络嗅探:把网卡设成"杂收(混杂)模式",就能接收整个网络上的信息包,进而获取口令甚至还原用户传输的文件。
  • SQL 注入:Web 为"浏览器 + Web 服务器 + 数据库"二层架构,脚本程序对浏览器端输入缺少合法性检查,攻击者把 SQL 命令插入表单输入域或请求查找字符串,欺骗服务器执行恶意 SQL。
  • 会话劫持:在初始授权之后建立连接,接管已断开的合法用户会话,从而拥有其全部权限。典型实例是TCP 会话劫持。
  • 代理技术:以代理服务器为"攻击跳板"隐藏真实 IP,常叠加多级代理;被控主机俗称"肉鸡"。
  • 数据加密:攻击者用加密保护自己的数据,逃避安全管理人员追查。

考点 7拒绝服务攻击 ★★★★★

本质特征:延长服务等待时间。四大特点:① 难确认性 ② 隐蔽性 ③ 资源有限性 ④ 软件复杂性

类型
原理一句话
同步包风暴(SYN Flood)
伪造源地址发大量 SYN 包,服务器回 ACK 后收不到确认,半连接队列被占满
UDP 洪水(UDP Flood)
利用 Chargen/Echo 服务互相反射,生成两台主机间大量无用数据流
Smurf 攻击
回复地址伪装成目标广播地址的 ICMP 请求,让全网主机同时应答目标
垃圾邮件
用 mail bomb 程序向受害信箱发送海量垃圾信息,塞满邮箱
消耗 CPU/内存资源
构造恶意输入数据致目标 CPU 或内存耗尽,如 Hash DoS
死亡之 ping(Ping of Death)
发送超过 64KB 的 ICMP 包,导致 IP 堆栈溢出、系统崩溃
泪滴攻击(Teardrop)
利用 IP 分片重组弱点,发送偏移量错误的分片使系统重组出错
分布式拒绝服务(DDoS)
从多个已入侵的傀儡主机同时攻击目标

DDoS 五步:① 探测扫描大量主机找目标 → ② 攻击有漏洞主机并获取控制权 → ③ 在成功主机上安装客户端攻击程序 → ④ 用已控主机继续扫描攻击 → ⑤ 主控端向客户端发布攻击特定目标的命令。

著名 DDoS 工具:Trinoo、TFN、TFN2K、Stacheldraht;常用手段:HTTP Flood、SYN Flood、DNS 放大攻击

点 8恶意代码与三大蠕虫 ★★★★☆

六类常见恶意代码:计算机病毒、网络蠕虫、特洛伊木马、后门、逻辑炸弹、僵尸网络。

🔥 三个必记的"名场面"(教材原文点名的年份事件):• 1988 年 莫里斯蠕虫:由小莫里斯编制,可感染 UNIX 主机,使网上 6000 多台主机无法运行;• 2001 年 8 月 红色代码(Code Red):利用微软 IIS 4.0/5.0 中 index 服务的安全缺陷,自动扫描感染传播;• 2010 年 震网(Stuxnet)首个专门用于定向攻击真实世界中基础设施(能源)设施的恶意代码。

考点 9黑客常用工具(5 类)★★★☆☆

类别
代表工具与要点
扫描器
地址扫描器、端口扫描器、漏洞扫描器。代表:NMAP(Network Mapper,网络映射器)、Nessus(免费开源可远程控制的漏洞扫描器,支持多线程与插件,现已商业化)、SuperScan
远程控制
受害机运行代理软件、黑客端运行管理软件;受害机俗称"肉鸡"。代表:冰河、网络精灵、Netcat
密码破解
方式:口令猜测、穷举搜索、撞库。代表:John the Ripper(查 Unix/Linux 弱口令)、LOphtCrack(破解 Windows 口令)
网络嗅探器Tcpdump
(命令行)、WireShark(图形界面 + 协议解析)、DSniff(Dug Song 开发,含 dsniff/filesnarf/mailsnarf/msgsnarf/rlsnarf/webspy)
安全渗透工具箱Metasploit
(开源,支持 1500+ 漏洞利用、OWASP TOP10 测试)、BackTrack5(集成信息收集、漏洞评估、漏洞利用、特权提升、保持访问、逆向工程、压力测试)

· · ·

三、教材点名的三大攻击案例(常作背景题)

① DDoS 攻击(2000 年 Yahoo 瘫痪)

2000 年春季黑客利用 DDoS 攻击大型网站,导致大型 ISP 服务机构 Yahoo 的网络服务瘫痪。手段包括HTTP Flood、SYN Flood、DNS 放大攻击

② W32.Blaster.Worm(冲击波蠕虫)

利用 DCOM RPC 漏洞传播,感染后系统不断重启;向 windowsupdate.com 发起 TCP 同步风暴拒绝服务攻击,让用户拿不到补丁。关键端口:TCP 135(传播)、TCP 4444(绑定 cmd.exe 后门)、UDP 69(监听并投送 Msblast.exe)。

③ 网络安全导致停电事件(2015 年乌克兰)

2015 年 12 月 23 日乌克兰多地停电。攻击链:钓鱼邮件 → 下载含 BlackEnergy 的恶意文档 → 激活木马 → 安装 SSH 后门与 Killdisk 毁坏工具 → 夺取主控电脑控制权 → 远程切断电源 → 同时 DDoS 电力客服中心阻碍抢修

· · ·

四、易错易混 7 组

易混点
正确表述
SYN 扫描 vs FIN/NULL 扫描
SYN:开放回 ACK;FIN/NULL:开放无返回,关闭回 RST
半连接扫描
只完成前两次握手(即不完成三次握手)
病毒 vs 蠕虫
病毒需宿主/人为触发;蠕虫能自主复制传播(教材以莫里斯蠕虫为起点)
死亡之 ping vs 泪滴攻击
死亡之 ping:超 64KB 的 ICMP 包;泪滴:IP 分片偏移量错误
Smurf 攻击
关键在回复地址伪造成广播地址,引发全网应答
攻击者 vs 攻击工具
攻击者按动机分 6 种;工具只有 4 类(用户命令、脚本或程序、自治主体、电磁泄漏)
三种攻击模型
攻击树=AND-OR 树;ATT&CK=12 战术;杀伤链=7 阶段

· · ·

五、2026 下半年考点预测

🔥 第一档:必考级

  • 端口扫描类型与返回值——尤其"SYN/FIN/NULL 开放与关闭各返回什么"。这是本章最稳定的送分/送命题。
  • 网络攻击一般过程 8 步的顺序——注意"隐藏攻击源"是第一步、"清除攻击痕迹"是最后一步。

⭐ 第二档:高概率

  • 危害行为四个基本类型(信息泄露、完整性破坏、拒绝服务、非法使用)选"不属于"。
  • DoS 家族辨析:SYN Flood / Smurf / 死亡之 ping / 泪滴 / DDoS,各自原理对号入座。
  • 恶意代码分类与三大蠕虫(莫里斯 1988 / 红色代码 2001 / 震网 2010)。
  • 三种攻击模型的数字特征(12 战术、7 阶段、AND-OR)。
  • 工具与功能对应:NMAP 扫描、WireShark 嗅探、Metasploit 渗透、LOphtCrack 破 Windows 口令。

🆕 第三档:时政外延(近两年新趋势)

  • APT(高级持续威胁):作为"攻击活动持续性强化"的代表,常与"新型攻击特点"结合考。
  • 勒索软件、供应链攻击、僵尸网络(Botnet):作为恶意代码的新形态出现。
  • AI 驱动的自动化攻击 / 大模型安全:与"攻击工具智能化、自动化"呼应,可能以新情境出现。
  • 零日漏洞(0day)与"攻击速度快于防御"的表述。

📎 第四档:补漏(性价比高)

  • 攻击原理五要素与攻击者六类。
  • 挖漏洞信息的 5 类、清除痕迹的 5 法。
  • 口令破解三方式(口令猜测、穷举搜索、撞库)。
  • DDoS 四工具(Trinoo、TFN、TFN2K、Stacheldraht)。

· · ·

六、顺口溜速记卡(建议截图收藏)

· · ·

七、5 题自测(先做再看答案)

1. 网络攻击危害行为的四个基本类型不包括(  )。A. 信息泄露攻击 B. 完整性破坏攻击 C. 权限提升攻击 D. 拒绝服务攻击

2. 在 FIN 扫描中,若目标端口关闭,通常会返回(  )。A. ACK B. RST C. 无任何返回信息 D. SYN

3. 网络攻击一般过程的第一步是(  )。A. 收集攻击目标信息 B. 隐藏攻击源 C. 挖掘漏洞信息 D. 开辟后门

4. W32.Blaster.Worm(冲击波)蠕虫利用的漏洞是(  )。A. SQL 注入漏洞 B. DCOM RPC 漏洞 C. IIS index 服务漏洞 D. 缓冲区溢出漏洞

5. 被称为"首个专门用于定向攻击真实世界中基础设施(能源)设施"的恶意代码是(  )。A. 莫里斯蠕虫 B. 红色代码 C. 震网(Stuxnet) D. 冰河

✨ 查看答案与解析

1. C。 四个基本类型是信息泄露攻击、完整性破坏攻击、拒绝服务攻击、非法使用攻击。"权限提升"是攻击过程中的一个环节,不是危害行为的基本类型。

2. B。 FIN 扫描:端口关闭回 RST,端口开放则无任何返回("装哑巴")。NULL 扫描同理,二者常一起设坑。

3. B。八步顺序:① 隐藏攻击源 → ② 收集目标信息 → ③ 挖掘漏洞信息 → ④ 获取访问权限 → ⑤ 隐藏攻击行为 → ⑥ 实施攻击 → ⑦ 开辟后门 → ⑧ 清除攻击痕迹。

4. B。 冲击波利用 DCOM RPC 漏洞,经 TCP 135 端口传播。C 是"红色代码"利用的漏洞(IIS index 服务),二者是经典混淆项。

5. C。震网(Stuxnet,2010 年)。A 莫里斯蠕虫(1988)是首个大规模蠕虫;B 红色代码(2001)利用 IIS 漏洞;D 冰河是远程控制工具(木马),不是蠕虫。


觉得有用的话,点个关注、点个赞和"在看"并转发给一起备考的战友 👇

相关学习资料