LELexEdge词汇锋面
网络安全专业术语

Kill Chain

Cyber Kill Chain

杀伤链 · 攻击者从踩点到得手的七步路线图

威胁情报攻击/渗透
KILL
定义
Kill ChainCyber Kill Chain网络安全领域的专业术语Kill Chain 由洛克希德·马丁提出,将网络攻击分为七个阶段:侦察、武器化、投递、利用、安装、命令控制、目标达成。

最后更新:2026-03-18

什么是Kill Chain?

Kill Chain 由洛克希德·马丁提出,将网络攻击分为七个阶段:侦察、武器化、投递、利用、安装、命令控制、目标达成。防御者可在任一阶段打断攻击链。

  • 洛克希德·马丁提出的攻击阶段模型
  • 七个阶段:从侦察到目标达成
  • 在任一阶段打断即可阻止攻击

Kill Chain详解

Cyber Kill Chain 借鉴军事概念,将网络攻击分解为:Reconnaissance(侦察)→ Weaponization(武器化)→ Delivery(投递)→ Exploitation(利用)→ Installation(安装)→ C2(命令控制)→ Actions on Objectives(目标达成)。防御策略是在每个阶段设置检测和阻断点。MITRE ATT&CK 框架是 Kill Chain 的细化和扩展。

Kill Chain的应用场景

正式定义

将网络攻击分解为七个阶段的攻击建模框架

应用场景

  • 攻击行为的阶段化分析
  • 防御策略的分层设计
  • 威胁情报的结构化描述

常见误区

  • Kill Chain 是线性模型,实际攻击可能跳过或重复阶段
  • Kill Chain 偏重外部攻击,内部威胁覆盖不足
  • MITRE ATT&CK 是更细粒度的替代框架

实际案例

📌 Kill Chain 的防御应用

安全团队在 Kill Chain 的每个阶段部署检测:侦察阶段监控异常扫描、投递阶段过滤钓鱼邮件、C2 阶段检测异常外联流量。

Kill Chain的参考来源

关于Kill Chain的常见问题

杀伤链有几个阶段
侦察→武器化→投递→利用→安装→命令控制→目标达成,共 7 个阶段,在任一阶段阻断都能破坏攻击。
杀伤链和 ATT&CK 有什么区别
杀伤链是线性的高层攻击阶段模型,ATT&CK 是更细粒度的战术-技术矩阵,ATT&CK 更适合实际检测和响应。