网络安全专业术语
Kill Chain
Cyber Kill Chain
杀伤链 · 攻击者从踩点到得手的七步路线图
威胁情报攻击/渗透
KILL
- 定义
- Kill Chain(Cyber Kill Chain)是网络安全领域的专业术语。Kill Chain 由洛克希德·马丁提出,将网络攻击分为七个阶段:侦察、武器化、投递、利用、安装、命令控制、目标达成。
最后更新:2026-03-18
什么是Kill Chain?
Kill Chain 由洛克希德·马丁提出,将网络攻击分为七个阶段:侦察、武器化、投递、利用、安装、命令控制、目标达成。防御者可在任一阶段打断攻击链。
- 洛克希德·马丁提出的攻击阶段模型
- 七个阶段:从侦察到目标达成
- 在任一阶段打断即可阻止攻击
Kill Chain详解
Cyber Kill Chain 借鉴军事概念,将网络攻击分解为:Reconnaissance(侦察)→ Weaponization(武器化)→ Delivery(投递)→ Exploitation(利用)→ Installation(安装)→ C2(命令控制)→ Actions on Objectives(目标达成)。防御策略是在每个阶段设置检测和阻断点。MITRE ATT&CK 框架是 Kill Chain 的细化和扩展。
Kill Chain的应用场景
正式定义
将网络攻击分解为七个阶段的攻击建模框架
应用场景
- 攻击行为的阶段化分析
- 防御策略的分层设计
- 威胁情报的结构化描述
常见误区
- Kill Chain 是线性模型,实际攻击可能跳过或重复阶段
- Kill Chain 偏重外部攻击,内部威胁覆盖不足
- MITRE ATT&CK 是更细粒度的替代框架
实际案例
📌 Kill Chain 的防御应用
安全团队在 Kill Chain 的每个阶段部署检测:侦察阶段监控异常扫描、投递阶段过滤钓鱼邮件、C2 阶段检测异常外联流量。
Kill Chain的参考来源
关于Kill Chain的常见问题
- 杀伤链有几个阶段
- 侦察→武器化→投递→利用→安装→命令控制→目标达成,共 7 个阶段,在任一阶段阻断都能破坏攻击。
- 杀伤链和 ATT&CK 有什么区别
- 杀伤链是线性的高层攻击阶段模型,ATT&CK 是更细粒度的战术-技术矩阵,ATT&CK 更适合实际检测和响应。