§1 什么是攻击链(Cyber Kill Chain)
"攻击链"(Cyber Kill Chain,又译"网络杀伤链")是一种描述网络入侵生命周期的阶段化分析模型:它把一次完整的网络攻击拆解为若干首尾相接、因果递进的功能阶段,认为攻击者必须依次(或以并行、回退的方式)穿越这些阶段,才能最终达成其攻击目标。防守方无需在每个环节都取得胜利——只要在任一阶段实现有效"断链",整个攻击行动即告失败。
这一定义包含三层深刻内涵,也是本专题全部分析的立足点:
- 攻击是有结构、有工序的"过程",而非孤立事件。一次入侵背后,是侦察、准备、投递、执行、驻留、外联、收割等一系列前后依赖的动作序列。将事件还原为链条,是把"告警"升级为"战役图景"的唯一路径。
- 链条的每一环都存在可观测的"特征"与可部署的"控制"。攻击者在每个阶段都必须做出可被检测的行为——无论是发起扫描、注册基础设施,还是建立持久化、回传数据。这构成了"检测—响应"的工程学基础。
- 防御的目标函数是"阻断",而非"完美"。洛克希德·马丁在原始论文中即指出:防守方只要在攻击链的任何一个环节插入有效的对抗措施,即可使攻击者付出不成比例的重启成本——这被称为"控制杠杆效应"。
"入侵杀伤链的概念借鉴自军事领域:如同一枚防空导弹必须走完'发现—锁定—跟踪—发射—命中'的完整链路才能摧毁目标,一次网络入侵也必须走完侦察、武器化、投递、利用、安装、指挥控制与达成目标的完整链路。而正如防空作战可以在链路任意环节实施拦截,网络防御也可以在攻击链任意环节将其打断。"
—— 据 Hutchins, Cloppert & Amin《Intelligence-Driven Computer Network Defense》(2011)核心思想转述1.1 为什么组织需要攻击链思维
在实务层面,攻击链模型为安全团队提供了四件此前缺失的工具:
- 统一的作战语言:让SOC分析师、事件响应(IR)、威胁情报(CTI)与管理层围绕同一张"地图"讨论威胁,消除"各说各话"的分析碎片化;
- 覆盖度审计框架:以七阶段×六类对抗措施为坐标,可系统性地盘点组织检测与防御能力的空白点(详见第四篇的自评方法论);
- 情报驱动的防御回路:每一次事件复盘所积累的攻击者战术、技术与程序(TTP),可回馈为下一阶段的检测规则与威胁狩猎假设,形成"防御飞轮";
- 投资优先级依据:攻击链叠加真实入侵向量统计数据(如Mandiant M-Trends 2026所示的漏洞利用占比32%),可直接推导出控制建设的投资排序。
§2 军事渊源:从OODA环到杀伤链
网络攻击链并非信息安全的原生概念,而是军事决策科学向赛博空间移植的产物。理解其军事基因,才能理解模型中"速度""决策""打断"等关键词的真实分量。
2.1 OODA循环:决策速度压倒一切
美国空军上校约翰·博伊德(John R. Boyd)在20世纪60—70年代总结朝鲜空战与能量机动理论,提出著名的OODA循环:观察(Observe)—判断(Orient)—决策(Decide)—行动(Act)。其核心命题是:在对抗中,谁能以更快的速度完成循环迭代、并打乱对方的循环节奏,谁就能获得"进入对方决策周期"的压倒性优势。这一思想深刻塑造了其后所有对抗性建模方法——攻击链可以视为OODA思想在网络攻防中的"空间化展开":攻击方沿链推进的过程,就是反复执行OODA循环的过程;防守方"断链"的本质,则是以更快的OODA节奏破坏对方的行动节奏。
2.2 F2T2EA杀伤链:从传感器到打击效果
美军联合作战条令JP 3-60《联合目标打击》(Joint Targeting)将物理域的"杀伤链"形式化为F2T2EA六个环节:发现(Find)—定位(Fix)—跟踪(Track)—瞄准(Target)—打击(Engage)—评估(Assess)。该框架强调两点:其一,摧毁目标依赖一条完整链路的可靠衔接,任一环节失效则任务失败;其二,"评估"环节闭合回路,使下一轮打击更精准。洛克希德·马丁的网络攻击链几乎是F2T2EA在逻辑上的同构映射——这并不意外,因为该模型正是由洛克希德·马丁公司的分析师在对大量真实入侵事件的复盘研究中提出的。
2.3 移植到赛博空间:不变的是什么
军事杀伤链思想迁移到网络攻防后,保留了三个不变的内核:
| 军事内核 | 赛博空间映射 | 防御含义 |
|---|---|---|
| 链路依赖 | 攻击阶段间存在强因果依赖,后阶段建立在前阶段成果之上 | 前置阶段的高置信检测可"廉价"地消灭整条后续链路 |
| 时间竞争 | 攻击者需在防守方响应窗口内完成链路;速度即胜率 | 压缩MTTD/MTTR即等价于拉长对方的暴露时间 |
| 效果评估 | 每次拦截都应反哺情报与规则,形成防御闭环 | 事件复盘必须产出可执行的检测工程制品(规则/狩猎假设) |
迪妙视角:攻击链模型之所以历经十余年仍被全球SOC广泛采用,正是因为它把军事对抗中"以快打慢、以断制全"的朴素原则,翻译成了可度量、可建设、可审计的网络防御工程学语言。这与其创始人芦笛在CNNIC及反网络钓鱼工作组长期倡导的"情报驱动的主动防御"一脉相承。
§3 洛克希德·马丁模型的诞生(2011)
2011年,洛克希德·马丁公司的Eric M. Hutchins、Michael J. Cloppert与Rohan M. Amin在《Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains》一文中正式提出了入侵杀伤链(Intrusion Kill Chain)模型。该文的出发点是当时防御界的一个尴尬现实:企业部署了大量基于特征匹配的安全设备,却仍在高级持续性威胁(APT)面前屡屡失守——因为对手不会重复使用可被特征化的攻击工具,却会重复使用其战术、技术与程序(TTP)。
3.1 核心命题:情报驱动的计算机网络安全防御
论文提出"情报驱动防御"(Intelligence-Driven Computer Network Defense, CND)范式,其逻辑链条为:
- 对手重复使用TTP:工具易改、基础设施易换,但攻击者的技战术习惯(如何侦察、如何持久化、如何外联)具有稳定性与指纹性;
- 因此防御应以TTP为锚点:围绕攻击者"必然要做的事"部署检测,而非围绕"这次用过的工具"部署黑名单;
- 检测产出反哺情报:每一次检测与响应的结论都转化为对对手行为模式的增量认知,驱动下一轮防御——形成"防御飞轮"。
3.2 七阶段的原始定义
| 阶段 | 英文 | 攻击者任务 | 典型痕迹/指标 |
|---|---|---|---|
| ① 侦察跟踪 | Reconnaissance | 识别与研究目标,收集邮箱、架构、防御情报 | 异常扫描、OSINT痕迹、仿冒域名注册 |
| ② 武器构建 | Weaponization | 将漏洞利用代码与恶意载荷组装为可投递武器 | 样本在沙箱中的特征、漏洞利用代码复用 |
| ③ 载荷投递 | Delivery | 把武器传送至目标环境入口 | 钓鱼邮件、恶意URL、水坑站点、U盘摆渡 |
| ④ 突防利用 | Exploitation | 触发漏洞,在目标系统上执行代码 | 漏洞触发日志、进程异常派生、内存破坏痕迹 |
| ⑤ 安装植入 | Installation | 安装后门与持久化机制,固化驻留 | 新服务/计划任务/注册表项、Web Shell |
| ⑥ 通信控制 | Command & Control | 建立C2通道,实现远程指挥与数据回传 | 异常外联、DNS隧道、合法云服务滥用 |
| ⑦ 达成目标 | Actions on Objectives | 执行最终意图:窃取、加密、破坏、潜伏 | 批量数据访问、加密行为、勒索信、外传流量 |
3.3 六项对抗措施:Courses of Action(CoA)
与七阶段配套,原始论文提出了防守方在每个阶段可选用的六类对抗措施,构成著名的"6D矩阵":检测(Detect)、拒绝(Deny)、干扰(Disrupt)、降级(Degrade)、欺骗(Deceive)、摧毁(Destroy)。后三项(尤其是Deceive与Destroy)通常涉及主动防御乃至执法协作,民用企业一般以前三项为主。这一矩阵是后来所有"断链防御"工程设计的直接源头,第三篇将给出完整的七阶段×六措施映射表。
"我们认为,通过分析对手战役与入侵杀伤链来驱动的情报化防御,能够使防守方从被动的事件响应者,转变为主动的、以对手为中心的战略行动者。"
—— Hutchins, Cloppert & Amin (2011),译文§4 模型家族与演进谱系
2011年至今,攻击链思想催生了多个互补模型。它们并非相互取代,而是在不同抽象层级上分工协作:有的负责宏观叙事,有的负责微观技战术,有的负责归因分析。真正成熟的威胁分析体系,是这些模型的"组合拳"。
4.1 演进时间线
博伊德《A Discourse on Winning and Losing》汇总OODA决策循环思想,奠定对抗决策科学基础。
美军JP 3-60联合目标打击条令体系化F2T2EA杀伤链流程。
洛克希德·马丁发表入侵杀伤链论文,七阶段模型与6D对抗措施矩阵正式提出。
David Bianco提出"痛苦金字塔"(Pyramid of Pain),论证检测应向TTP等高痛苦层迁移;Caltagirone等提出"钻石模型"(Diamond Model),将入侵事件建模为"对手×能力×基础设施×受害者"四元关系。
SANS发布工控系统网络攻击链(ICS Cyber Kill Chain),将模型适配于OT/ICS场景;Robert M. Lee提出网络安全滑动标尺(Sliding Scale),为防御建设提供投资阶段论。
MITRE发布ATT&CK框架设计与哲学白皮书,战术—技术—子技术—缓解措施矩阵成为业界事实标准。
Paul Pols发布"统一攻击链"(Unified Kill Chain, UKC),将Kill Chain、ATT&CK等整合为18阶段统一模型,并给出三大攻击目标(网络、物理、人的心智)视角。
Mandiant M-Trends 2026报告以50万+小时前线调查数据,从实践侧验证:初始入侵向漏洞利用集中(32%)、突破窗口向秒级压缩(22秒交接)、勒索向"恢复拒绝"转型——攻击链的每个阶段都在加速重构。
4.2 五大模型横向对比
| 模型 | 提出者与时间 | 抽象层级 | 核心结构 | 典型用途 |
|---|---|---|---|---|
| LM入侵杀伤链 | Hutchins等,洛克希德·马丁,2011 | 宏观战役 | 7阶段 + 6D对抗措施 | 防御覆盖度审计、管理层沟通、断链设计 |
| 痛苦金字塔 | Bianco,2013 | 检测哲学 | 哈希→IP→域名→工具→TTP五层,检测层越高给对手造成的"痛苦"越大 | 检测工程投资排序 |
| 钻石模型 | Caltagirone等,2013 | 单事件分析 | 对手—能力—基础设施—受害者四顶点 + 元特征 | 事件关联、归因线索发现、情报图谱 |
| MITRE ATT&CK | MITRE,2013年起 | 微观技战术 | 企业界14类战术 × 数百项技术/子技术 × 缓解措施 | 检测规则编写、红队演练、威胁狩猎、差距分析 |
| 统一攻击链UKC | Pols,2021 | 整合框架 | 18阶段,分"进入—驻留—效果"三大段,兼容LM与ATT&CK | 学术教学、跨框架映射、复杂战役叙事 |
4.3 如何组合使用:迪妙推荐的三层分析法
- 战略层用Kill Chain:回答"对手走到哪一步了、我们哪一环最薄弱",面向防御建设与资源决策;
- 战术层用ATT&CK:回答"这一步对手具体用了哪些技术、对应哪些数据源与检测逻辑",面向工程实现;
- 归因层用钻石模型:回答"这些事件背后是不是同一对手",面向威胁情报与协同溯源。
4.4 模型的边界与批评:透镜而非铁律
严谨的研究必须同时交代模型的已知局限,避免把分析框架误当作对现实的完整描述:
- 线性假设之困:真实入侵常出现阶段跳跃、回退与并行——内部威胁类路径(如朝鲜IT工作者"入职式"渗透)几乎跳过了经典的侦察与武器化阶段;漏洞利用型投递则使"投递"与"利用"合为一步。模型是透镜,不是铁律。
- 叙事视角的单向性:七阶段默认"外部攻击者→边界→目标"的单向叙事,对供应链借道、服务商令牌滥用、内部人员等"信任边界内"路径的描述力天然不足——这正是Unified Kill Chain与ATT&CK试图弥补的空白。
- 武器化阶段的不可见性:组装载荷发生在攻击者一侧的基础设施上,防守方无法直接观测,该阶段的对抗措施多为基于威胁情报与沙箱狩猎的间接推断。
- 云原生适配性存疑:当攻击目标本身是SaaS与身份平面(如UNC6395经由Salesloft Drift事件横向穿透数百家客户),经典七阶段难以干净落位,需要结合ATT&CK云矩阵与SaaS控制平面审计来补足。
方法论要点:Kill Chain的七阶段与ATT&CK的战术并非一一对应——前者是目标阶段(攻击者想要达成什么),后者是行为技术(具体怎么做)。映射时应以"阶段目标"为纲、以"技术实现"为目,切忌机械套用。第二、三篇在每个阶段下均给出ATT&CK战术域与技术编号的对照。
§5 攻击链度量学:把"断链"变成数字
模型若不量化,终究只是修辞。攻击链思维落地为工程能力,依赖一组可横向对比、可纵向追踪的度量指标。以下指标均为全球威胁研究界的通行口径,第四篇将给出2025年度的最新实测值。
5.1 核心指标定义
| 指标 | 定义 | 防御含义 |
|---|---|---|
| 潜伏时间 Dwell Time | 从初始入侵发生到被检测确认的时间间隔 | 攻击者在环境中"自由活动"的时长;越短,攻击链越难推进到后段 |
| 漏洞利用时间 TTE | 漏洞公开(或补丁发布)到野外首次利用的时间差 | 负值意味着"利用先于补丁",直接挑战传统的补丁治理节奏 |
| 交接时间 Handoff Time | 初始入侵掮客售出权限到勒索/犯罪团伙接管的时间 | 地下生态的"工业化速度",决定应急响应的极限窗口 |
| 突破时间 Breakout Time | 从首台失陷主机到跨出该主机(横向移动)的时间 | EDR/微隔离的止损半径;分钟级突破要求秒级自动响应 |
| MTTD / MTTR | 平均检测时间 / 平均响应时间 | SOC运营质量的黄金双指标,与攻击链各阶段覆盖度正相关 |
| 控制覆盖率 | 七阶段×关键攻击向量中被有效监控/阻断的比例 | 组织"断链能力"的总分,本专题第四篇提供自评方法 |
口径说明:本专题TTE采用GTIG/M-Trends 2026追踪口径——2018年约63天,2024年降至-1天(利用先于补丁),2025年进一步降至-7天。另有以"漏洞公开至首次在野利用"计量的厂商口径(2024年均值约5天)。两口径结论一致:传统补丁窗口已结构性消失,利用阶段的检测与自动隔离成为决定性控制。
5.2 度量驱动防御的三种用法
- 对标:以M-Trends等行业基准值为参照系,判断本组织处于全球分布的哪个分位;
- 趋势:纵向追踪本单位MTTD、Dwell Time逐季变化,验证安全投入的真实效果;
- 推演:以"22秒交接""-7天TTE"等极限值做红蓝压力测试,检验应急预案是否匹配当代攻击速度。
提醒:所有指标都必须注明统计口径(全球/区域/行业、内部发现/外部通报、中位数/均值),否则对比将失去意义。M-Trends系列报告的价值恰在于其20年如一日的口径一致性——这正是"可溯源数据"的标杆。
§6 本专题的研究框架与阅读导引
本专题共四篇,遵循"理论 → 解剖 → 防御 → 实证"的研究路径展开,可顺序阅读,也可按岗位需求选读:
- 第1篇(本篇)理论根基:面向安全负责人、研究者,建立模型的概念框架与度量语言;
- 第2篇 阶段解剖(上):聚焦侦察、武器化、投递三大"攻击准备与入口阶段",含ATT&CK映射与真实威胁集群案例,适合威胁情报与蓝队分析师;
- 第3篇 阶段解剖(下)与拦截矩阵:聚焦利用、安装、C2、达成目标四大"攻击执行阶段",并给出完整的7阶段×6D Courses of Action矩阵,适合检测工程与IR团队;
- 第4篇 数据·案例·文献:以2025年度权威数据与八个真实溯源案例检验模型,附术语表与全部参考文献,适合作为资料底座长期备查。
学术立场声明:本专题所有数据均引自可公开溯源的权威来源(洛克希德·马丁原始论文、MITRE、Mandiant M-Trends 2026、Google威胁情报组、Verizon DBIR、ENISA等),完整出处见第4篇参考文献。观点部分已注明为"迪妙视角"的独立分析。