模仿黑客入侵指在获得授权、范围受控的条件下,安全人员依照真实攻击者使用过的战术、技术与程序,对信息系统实施模拟攻击的做法,目的是检验防御手段能否发现并阻止入侵、暴露系统薄弱点。这类做法广泛存在于渗透测试、红队演练、对手模拟等安全评估活动中。是否取得授权,是它与违法犯罪性质的入侵之间的关键分界。
简介
模仿黑客入侵通常表现为复制真实攻击者使用过的战术、技术与程序,在可管可控的环境中重演攻击过程,从而识别并缓解自身弱点。[1] 有关地方标准把渗透测试界定为借助模拟恶意黑客的攻击手段、对计算机网络系统的安全性作出评估的一种评测方法,并要求测试限定在授权范围内,尽量避免损坏数据完整性与业务稳定性。[2]
这类做法的价值在于检验既有安全控制是否真正生效。它会安全地重放已知攻击手法,再观察防护、检测与人工响应三个环节是否按预期运作。[3] 一项汇总超过3.38亿次生产环境模拟攻击的分析显示,仅有约14%的模拟攻击触发了告警,说明防护缺口较为普遍。[3]
合法与非法之间的界限在于授权。网络安全法要求任何个人和组织都不得非法侵入他人网络,也不得干扰网络正常功能或者窃取网络数据。[4] 正规的红队演练会事先约定起止时间、允许使用的手法、应急叫停机制以及数据保护要求,并留存操作日志备查。[5]
沿革
以攻击者视角描述入侵过程的框架,为模仿黑客入侵提供了共同语言。2011年,洛克希德·马丁公司提出网络杀伤链(Cyber Kill Chain)模型,用若干阶段刻画攻击的推进过程。[6] 2013年,MITRE推出MITRE ATT&CK模型,依据真实观察数据把攻击者行为归纳为战术与技术清单,自2015年起向公众开放,此后陆续扩展到移动端、工业控制系统与云环境,成为对手仿真和红队常用的参照。[7][8]
中国对非法入侵计算机系统的规制经历多次调整。1997年《刑法》设立非法侵入计算机信息系统罪,最初只覆盖国防建设、国家事务和尖端科学技术等领域的系统。[9] 2009年《刑法修正案(七)》增设非法获取计算机信息系统数据、非法控制计算机信息系统等罪名,扩大了规制范围;2015年《刑法修正案(九)》又对相关罪名补充了单位犯罪的规定。[9] 此外,为他人提供专门用来侵入或非法控制计算机系统的程序与工具,也另行构成犯罪。[10]
2016年11月7日,《中华人民共和国网络安全法》通过,自2017年6月1日起施行,并于2025年10月28日经修正。[4] 近年来出现了入侵与攻击模拟(Breach and Attack Simulation,BAS)平台,能够按计划、可重复地对环境执行攻击技术并报告防御覆盖情况,Cymulate、AttackIQ、SafeBreach、Picus 等厂商属于这一类别。[3]
特点
与真实入侵相比,模仿黑客入侵以取得授权为前提,目的在于验证防御而非窃取或破坏,测试范围被明确限定,事后需提交报告并推动整改。[11] 授权文件一般会写明起止时间与允许使用的技术、应急叫停的暗语,以及可采集的数据类别及其保存和销毁方式。[5]
相近活动在目标与方法上各有侧重。对手模拟着眼于复现特定攻击者的战术手法,入侵与攻击模拟侧重用自动化方式反复验证单项控制是否生效,红队演练则围绕既定目标检验防守方的检测与响应,而渗透测试力求在划定范围内尽可能多地找出可利用漏洞。[11] 因此,模拟入侵是否达到目的,不能只看有没有攻破系统,还要看防守方是否及时察觉和处置。[12]
还存在一种名称相近但性质不同的做法,即假冒入侵(fake hacking)。实施者并不真正突破系统,而是借社会工程手法让目标误以为已被攻破,借此制造恐慌或诱导对方交出信息,因此属于欺骗行为,而非以获得授权为前提的模拟测试。[13]
参见
-
渗透测试 —— 以模拟黑客攻击手段评估系统安全状况的授权测试活动。
-
红队 —— 围绕既定目标模拟真实攻击、检验检测与响应能力的演练形式。
-
对手模拟 —— 复现特定攻击者战术手法的一类攻击模拟。
-
入侵与攻击模拟 —— 以自动化方式反复验证防御控制是否生效的技术。
-
MITRE ATT&CK —— 记录真实攻击者战术与技术的知识库,常被用于指导攻击模拟。
参考资料
- 【網路攻擊】模擬網絡攻擊的特點與運作原理 | 中信國際電訊CPC . 67.59 [引用日期2026-09-27]
- ICS 91.120.25 . ln.gov.cn [引用日期2026-09-27]
- What is breach and attack simulation? . expel.com [引用日期2026-09-27]
- 中华人民共和国网络安全法 . day.gov.cn [引用日期2026-09-27]
- Authorized Red-Team Infrastructure . hacktricks.wiki [引用日期2026-09-27]
- s10207-026-01272-8(PDF) . springer.com [引用日期2026-09-27]
- 一文看懂ATT&CK框架以及使用场景实例 . secpulse.com [引用日期2026-09-27]
- MITRE ATT&CK Explicado: Tácticas, Técnicas y Procedimientos . malwareintel.es [引用日期2026-09-27]
- “互联网3.0”时代计算机系统犯罪刑法规制的重构 . ecupl.edu.cn [引用日期2026-09-27]
- 悬在大数据企业头顶的达摩克里斯之剑僻僻数据类刑事犯罪全罪名概述(二)-北京策略律师事务所 . celuelaw.com [引用日期2026-09-27]
- levelblue.com 上的网页 . levelblue.com [引用日期2026-09-27]
- Penetration Testing vs. Red Teaming: What’s the Difference? . nasscom.in [引用日期2026-09-27]
- What is Fake Hacking? - Check Point Software . checkpoint.com [引用日期2026-09-27]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-27T13:49:10Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。