欢迎来到数字防御的世界!

嘿!准备好深入了解计算机科学中最激动人心、也最重要的领域了吗?本章节将带你认识网络世界的“坏家伙”——也就是网络安全威胁。你可以把这看作是学习如何打造一座坚固的数字堡垒!🏰

如果有些术语听起来有点吓人,不用担心。我们会将每一次攻击拆解成简单易懂的步骤。学完后,你不仅会了解这些威胁是什么,还会学会如何识别它们,保护自己与他人。

让我们一起开始守护数字未来吧!

1. 理解网络安全威胁的概念

网络安全威胁 (Cyber Security Threat) 是指任何可能对计算机系统、网络或存储于其中的数据造成损害的事物。这些威胁通常旨在达成以下三项目标之一(我们称之为“信息安全三要素”或 CIA Triad,之后你会学到更多):

• 窃取或访问机密数据 (机密性 Confidentiality)
• 篡改或破坏数据 (完整性 Integrity)
• 阻止用户访问系统 (可用性 Availability)


2. 恶意软件:数字时代的“疾病”

恶意软件 (Malware)恶意软件 (Malicious Software) 的缩写。它是指任何专门为了造成损害、获取未经授权的访问权限或干扰系统运行而设计的程序或代码。

你需要知道的主要恶意软件类型:

1. 病毒 (Viruses)

病毒是一种需要附着在宿主程序(如文档或应用程序)上的恶意软件。它需要用户执行特定操作(如打开被感染的文件)才能运行,其目的是复制并传播到其他文件和系统中。

类比:就像生物病毒一样,它需要一个宿主细胞(程序)来激活并繁殖。

2. 特洛伊木马 (Trojans / Trojan Horses)

特洛伊木马会伪装成无害或合法的软件(如游戏或实用程序),诱骗用户安装它。一旦安装完成,它会在后台执行恶意行为,例如为攻击者开启后门。

3. 间谍软件与键盘记录器 (Spyware & Keyloggers)

这种软件会在你不知情的情况下,秘密观察并记录用户的活动。其主要目标是获取敏感信息。

示例:一种称为键盘记录器 (Keylogger) 的间谍软件,会记录你敲击的每一个按键(密码、消息、信用卡号)。

4. 勒索软件 (Ransomware)

勒索软件会将系统上的文件和数据进行加密(锁定),使它们完全无法访问。攻击者随后会要求赎金(通常以加密货币支付)以换取解密密钥。

类比:这就像一个绑架你数据的数字绑匪。

5. 广告软件 (Adware)

自动在你的屏幕上显示或下载非自愿广告的软件,通常会拖慢系统速度并为其作者赚取收益。


3. 社会工程学:人性的弱点

社会工程学 (Social Engineering) 是一种操纵人们泄露机密信息或执行危及安全行为的技术。攻击者针对的是人类的心理弱点,而非软件漏洞。

主要社会工程学技术:

1. 网络钓鱼 (Phishing)

攻击者发送伪造消息(通常是电子邮件),假冒来自值得信赖的机构(如银行或网店)。该消息包含一个导向伪造网站的链接,旨在窃取登录凭据或个人信息。

2. 托辞诈骗 (Blagging / Pretexting)

通过捏造情境或虚假身份(托辞),说服受害者透露原本不会公开的机密信息或授予未经授权的访问权限。

3. 窥探 (Shouldering / Shoulder Surfing)

直接观察行为,攻击者在别人在自动柜员机 (ATM)、键盘或终端机上输入个人身份识别码 (PIN)、密码或安全代码时,从其肩膀上方窥看(或使用望远镜/摄像机)。


4. 暴力破解攻击:执着的猜测者

暴力破解攻击 (Brute Force Attack) 是一种通过系统性地尝试所有可能的密码或加密密钥组合,直到找到正确答案为止,进而获取账户或加密数据访问权的方法。

步骤流程:

1. 攻击者锁定特定的登录页面(例如你的电子邮件)。
2. 他们使用自动化软件(“机器人程序”)。
3. 该软件会迅速尝试数百万种组合:“a”、“aa”、“aab”、“123456”、“password”等等。

这种攻击纯粹依赖计算机的计算能力和速度。

如何防御:较长且包含大写字母、数字和符号的复杂密码,会使组合数量呈指数级增长,令暴力破解攻击在合理的时间范围内实际上变得不可能。


5. 拒绝服务攻击 (DoS / DDoS):数字交通大拥堵

拒绝服务攻击 (Denial of Service, DoS) 旨在通过海量的请求瘫痪系统,使机器或网络资源无法供其目标用户访问。

DoS 与 DDoS:

1. DoS (拒绝服务攻击):攻击是从单一计算机系统发起的。

2. DDoS (分布式拒绝服务攻击):攻击同时从许多受感染的系统发起,这些系统被称为僵尸网络 (Botnet)(由攻击者远程控制的受感染计算机网络)。


6. 数据截获与数据包嗅探

当数据在网络中传输时,会被分割成数据包。恶意用户可以使用数据包嗅探器 (Packet sniffers) 在传输过程中拦截并读取数据包。

风险:如果数据以未加密状态发送(例如在不安全的公共 Wi-Fi 上),攻击者可以明文形式读取密码和敏感通信。

防御小贴士:随时确保使用如 HTTPS 等安全协议,在传输过程中对数据进行加密。


7. SQL 注入攻击 (SQL Injection)

当攻击者在应用程序的用户输入字段(如登录框或搜索栏)中输入恶意的 SQL 代码时,就会发生 SQL 注入攻击 (SQL Injection)

如果应用程序缺乏适当的输入验证,它会将这些恶意输入直接传递给数据库解释器,使攻击者能够绕过身份验证、查看私人数据库记录、修改数据或删除数据表。


8. 系统弱点、策略与测试

威胁通常会因为系统配置或人类行为中的潜在弱点 (Vulnerabilities) 而得逞。

常见弱点:

弱密码与默认密码:容易预测或出厂默认的密码会使系统容易受到自动化猜测攻击。
未打补丁的软件 (Unpatched Software):未能安装安全更新会使已知的软件漏洞未被修复。
可移动介质 (Removable Media):连接受感染的 U 盘或移动硬盘可能会自动将恶意软件引入原本隔离的网络中。
访问权限配置错误:给予用户超出必要的权限,会在账户遭到入侵时允许未经授权的访问。
缺乏培训:未意识到社会工程学骗局的员工仍然容易受到操纵。

识别弱点:渗透测试 (Penetration Testing)

渗透测试 (Penetration Testing)(或道德黑客攻击)是指在获得授权的情况下,蓄意尝试获取计算机系统或网络的未经授权访问权限的过程,旨在恶意攻击者利用漏洞之前识别弱点与漏洞。

快速回顾:主要威胁 (9210)
重点检查清单:

恶意软件:病毒、特洛伊木马、间谍软件、勒索软件、广告软件。
社会工程学:网络钓鱼、托辞诈骗、窥探。
攻击方法:暴力破解、DoS/DDoS、数据包嗅探、SQL 注入攻击。
弱点:弱密码、未打补丁的软件、可移动介质、访问权限配置错误。
评估:以渗透测试揭示安全漏洞。