尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

网安中的一些名词解释

发布时间:2026/9/29 9:55:38

资讯中心
01
ARTICLE

网安中的一些名词解释

网安中的一些名词解释
Windows Hook钩子Hook 中文叫钩子简单理解拦截系统事件消息在系统处理之前 / 之后先交给自己的代码做处理。Windows 整个 GUI 是基于消息机制运行鼠标点击、按键、窗口重绘都会产生消息Hook 就是消息拦截技术。一、什么是 Windows 消息机制Windows 窗口运作核心发生动作按键盘、点鼠标→系统生成一条消息→投递到目标程序的消息队列→程序拿到消息执行对应逻辑。 正常流程用户操作 → Windows系统 → 目标应用程序Hook 介入之后用户操作 → Windows系统 →【Hook钩子过程你的自定义代码】→ 目标应用程序Hook 可以修改、丢弃、转发消息这就是钩子最核心能力。二、两大分类局部钩子线程 Hook vs 全局钩子1、线程钩子局部 Hook只针对某一个指定线程生效只拦截这个线程内部消息。作用范围单个进程内某线程不会影响整个系统实现 APISetWindowsHookEx指定线程 ID特点不需要 DLL本进程内就可以完成。2、全局钩子系统全局 Hook拦截整个系统所有进程的消息所有窗口鼠标键盘全部过这个钩子。不再推荐全局 Hook。Windows Defender现正式名称Microsoft Defender 防病毒旧名字叫 Windows DefenderWin10/11 统一归入【Windows 安全中心】这个 UI 面板里。Windows 安全中心是总控制面板Defender 防病毒是里面的杀毒引擎⚠️注意Defender 防火墙是另外独立组件不等于杀毒Windows 自带免费的终端反恶意软件EPP不需要额外安装随系统自带负责查杀病毒、木马、勒索软件、恶意脚本、PUA 潜在有害程序Lenovo当你装了第三方杀毒软件Defender 实时防护会自动进入被动模式不再杀毒但保留部分扫描能力不会完全卸载Microsoft名称作用Windows 安全中心UI 外壳面板集合杀毒、防火墙、设备安全、应用控制Microsoft Defender 防病毒真正杀毒引擎原 Windows DefenderWindows Defender 防火墙防火墙只管网络不杀毒控制进出流量Defender for Endpoint(MDE)企业版高级 EDR 终端检测响应家用 Win10/11 没有这个需要企业授权渗透常见名词渗透攻击 (exploit)利用漏洞进行攻击的整套行为 / 脚本把漏洞变成可利用手段。攻击载荷 (payload)漏洞利用成功后要在目标机器执行的真正任务代码拿 shell、执行命令exploit 是敲门payload 是进门之后干的事。溢出代码 (shellcode)一段机器指令形式的微型 payload多用于缓冲区溢出原始二进制小代码。模块 (module)msf 里封装好的功能单元分 exploit、payload、aux、post 等拿来直接调用不用自己写。监听器 (listener)本机开启的监听服务等待受害主机反向连接过来接收 shell 回话。一句话极简版渗透攻击 (exploit)敲开漏洞大门的工具脚本攻击载荷 (payload)破门后执行的任务内容溢出代码 (shellcode)二进制形式微型载荷常用于溢出模块 (module)框架封装好可直接调用的各类功能组件监听器 (listener)本地守端口等待靶机主动回连接收会话弱口令和未授权弱口令Weak Password定义强度太低、容易被猜中或批量试出来的密码。常见的有纯数字、纯简单字母123456、888888、password默认口令不改设备 / 软件的出厂密码admin/admin、root/root、1234和个人信息强相关生日、手机号、姓名拼音、键盘顺序qwerty、asdfgh未授权Unauthorized Access定义没有经过身份认证或越过了权限控制直接访问到了本不该访问的资源。分两种典型情况服务本身没设认证门没锁比如 Redis 没设密码、MongoDB 裸奔、Docker 端口直接暴露 —— 任何人只要网络能连上就能直接连进去读写数据。上一轮端口表里标 未授权访问高危 的 6379、27017、9200 都是这类。认证形同虚设 / 权限校验缺失默认口令没改这又和弱口令重叠、接口只校验登录不校验权限登录普通账号就能看别人订单即越权 / 水平越权、认证被绕过。撞库撞库Credential Stuffing攻击者把从网站 A 泄露的 账号 密码 数据批量拿去尝试登录网站 B—— 因为大量用户在多个网站共用同一套账号密码所以 在 A 泄露的密码拿来撞 B 的门 往往真能撞开。伪协议伪协议PHP stream wrapper是文件包含漏洞LFI/RFI和 SSRF 场景的核心工具。先给结论伪协议本质是 PHP 内置的 流封装器让文件操作函数include、file_get_contents 等可以访问 非普通文件 的数据源—— 可以是另一个 URL、请求体、数据流甚至是任意 TCP 连接。它本身是合法功能但被用户可控参数带进 include 就成了漏洞。http三次握手中的SYN syn ack ACKSYN 和 ACK 是什么它们是 TCP 报文头里的标志位Flag每个报文可以同时置多个标志SYNSynchronize同步请求方发起连接、我们同步一下序号吧 的信号。置 1 表示 我要建立连接。ACKAcknowledgment确认确认信号。置 1 表示 我收到你刚才发的报文了后面跟的ack字段是 我期望你下次发来的序号。除了标志位还要理解两个编号字段seq序号本报文数据流的起始序号每次握手会生成 / 递增ack确认号对端序号 1表示 你序号为 x 的报文我收到了下一个请从 x1 开始。三步记忆口诀客户端 → 服务器SYN——我要连你这是我的序号 x服务器 → 客户端SYN ACK——收到你的 x我同意这是我的序号 y请从 x1 开始客户端 → 服务器ACK——收到你的 y连接建立从此开始传 HTTP 数据为什么两次不够假设只有两次握手服务器在收到一个早已过期的旧 SYN时也会建立连接白白浪费资源三次握手让服务器只有收到最终的 ACK 才确认 对方确实在避免建立僵尸连接。这也是安全里SYN Flood能奏效的原因 —— 攻击者只完成第一步就不理了服务器却要一直为这些半连接买单。为啥很多资料上都把 seq 写成 syn资料没有把 seq 写成 syn而是把 SYN 当成了报文的 名字 来用。你看到的SYN大多指的是 整个 SYN 报文seq 字段藏在包里没有单独写出来。网络七层协议七层模型OSI各层常见协议整理如下。先给一个实用提醒实际互联网用的是 TCP/IP 四层模型OSI 七层是理论参考 —— 会话层和表示层在 TCP/IP 里没有独立实现功能被并进了应用层这也是为什么抓包软件里只看到 四层dvwa是什么平台DVWADamn Vulnerable Web Application直译 该死的脆弱 Web 应用是一个故意写满漏洞的开源 Web 靶场PHP MySQL由 digininja 团队维护、托管在 GitHub。它的设计目的就是让你在合法、可控的环境里练习 Web 安全 —— 理解漏洞原理、练手工利用和工具操作而不是在真实网站上试手IDS IPS wafIDSIntrusion Detection System入侵检测系统IPSIntrusion Prevention System入侵防御系统WAFWeb 应用防火墙专门针对 HTTP/HTTPS防护 web 攻击sql 注入、xss 等核心本质区别✅IDS只检测不阻断看和报警✅IPS检测 主动阻断看 动手拦截项目IDS 入侵检测IPS 入侵防御部署方式旁路镜像串接 Inline 在线核心动作检测、告警、记日志检测 阻断、丢包流量路径业务流量不经过设备复制一份分析全部流量穿过设备主要用途安全审计、事后分析实时防护阻挡攻击风险点攻击可以直达业务误杀业务、设备宕机断网EXPEXP Exploit 的缩写中文一般叫【漏洞利用程序】简单定义漏洞Vulnerability软件本身存在 bug是问题本身。POCProof‑of‑Concept概念验证代码只证明漏洞确实存在大多不做完整攻击目的演示能不能触发 bug。EXPExploit利用这个 bug 实现目标效果的代码 / 程序真正干活执行攻击。POC 和 EXP 对比安全圈常用POC 概念验证只把漏洞触发出来。 举例浏览器内存 bugPOC 仅仅让程序崩溃不拿权限、不执行恶意代码只为证明漏洞真实存在白帽写报告经常用 POC。EXP 漏洞利用在漏洞基础上做进一步构造绕过防护、执行自定义代码、提权拿内核权限。比如手机 Pwn2Own 大赛里的 EXP触发浏览器漏洞之后一连串操作绕过沙箱拿到系统最高权限、读取相册短信这一套完整代码就是EXP。还有个名词 Payload载荷经常容易搞混EXP整套工具负责打通漏洞通道。Payload真正要执行的恶意指令EXP 打通之后跑 Payload。举个生活化类比 墙上有个洞漏洞 vuln POC拿棍子戳一下证明墙确实有洞仅此而已。 EXP改造这个洞口开辟一条可以钻进去的通道。 Payload钻进去之后做的事偷资料、安装木马。现实行业常识0day EXP尚未打补丁漏洞的利用程序价值很高一般不会公开流出很多只掌握在国家、商业间谍厂商手里。1day EXP漏洞已经公布、厂商知道漏洞但是部分用户还没打补丁网上有可能流传出来 EXPUAC 用户账户控制User Account Control定义UAC 是 Windows 安全机制程序要执行需要管理员权限操作的时候弹出那个是否允许此应用对你设备更改的弹窗就是 UAC。简单一句话防止软件私自拿管理员权限做高危操作需要人确认才放行。核心原理Windows 默认就算你登录的是管理员账号平时运行软件是普通权限不是完整管理员权限。 当程序要修改系统、写注册表、改系统目录触发提权UAC 弹窗出来用户点击是程序才拿到管理员权限点否直接拒绝。UAC 四个级别控制面板→用户账户→更改用户账户控制设置始终通知程序试图更改系统就弹窗最严格。仅当应用尝试更改我的计算机时通知我默认普通软件运行不弹窗修改系统才弹。仅当应用尝试更改我的计算机时通知我 (不降低桌面亮度)弹窗但是屏幕不会暗下来。从不通知关闭 UAC危险所有程序直接管理员运行木马恶意软件直接提权没有确认环节。HW护网行动也叫 HVV业内黑话HW 护网全称 HVVHoneypot Virtual Victory行业俗称并非官方缩写WAFWAF Web Application FirewallWeb 应用防火墙✅属于防火墙但不是传统网络防火墙区分两个防火墙普通网络防火墙硬件防火墙 /iptables工作在网络层、传输层TCP/IP。管控 IP、端口拦截源地址允许 / 拒绝 TCP 连接。 只管谁能不能连过来不解析 HTTP 报文内容看不懂网页请求里面参数、POST 数据。WAF Web 应用防火墙工作在应用层HTTP/HTTPS。会解析整个 http 请求内容。 看 URL、GET 参数、POST 体、Cookie、请求头识别 Web 攻击。WAF 主要识别攻击类型SQL 注入XSS 跨站脚本命令执行Webshell 上传冰蝎、哥斯拉、蚁剑流量目录遍历CSRF 检测恶意 payload通俗比方 普通防火墙看是谁来敲门不让坏人 IP 连上服务器。WAF门已经打开客人进来之后检查他说什么话、带什么东西识别恶意语句。WAF 分类硬件 WAF独立硬件设备例如深信服、启明星辰硬件 WAF云 WAF阿里云 WAF、腾讯云 WAFCDN 形式流量先过云端 WAF 再到业务服务器软件 WAFNginx‑ModSecurity开源部署在 web 服务器上白盒测试 黑盒测试XueTr俗称雪刃简写 XT抖音百科⚠️名字你打的 xueTr正确写法XueTr国产老牌ARK 反 Rootkit 工具手工杀毒工具已经停止更新最后版本 1.32B2013 年后不再维护什么是 ARK 工具ARKAnti‑Rootkit专门对付内核级木马 Rootkit。普通任务管理器看不到隐藏进程普通杀毒杀不掉驱动级恶意程序XueTr 直接加载驱动进到 Windows 内核层看系统底层对象。❗不是杀毒软件没有病毒库不会自动杀毒全部要人手动分析判断。✨主要能力安全逆向圈老工具进程线程模块看隐藏进程、强制结束顽固进程、卸载模块普通任务管理器干不掉的内核驱动查看列出系统所有驱动发现恶意驱动可以删除Hook 检测检测 SSDT、Inline Hook。木马经常 Hook 系统 API 做隐藏行为XT 可以查看、恢复 Hook启动项、服务、注册表、hosts、IE 插件管理文件浏览可以访问一些被病毒锁死的文件Rootkit简单理解Rootkit 是一类工具 / 恶意程序集合核心目的隐藏自己。Root 最高权限linux 管理员 rootwindows 就是内核权限kit 工具包。拿到系统最高权限之后修改系统底层把进程、文件、驱动、网络连接全部隐藏让任务管理器、普通杀毒软件看不见它。普通病毒运行干坏事你能看到进程。Rootkit 木马拿到内核权限把自己藏起来。任务管理器看不到进程文件夹找不到本体文件杀毒很难发现。两大类1、用户态 Rootkit应用层只在应用程序层面做欺骗。修改部分 API 返回结果。 比如当杀毒软件调用系统 API 枚举进程它篡改返回值把自己进程从列表抹掉。层级比较浅现代杀毒比较容易检测。2、内核态 Rootkit最危险就是 XueTr / 冰刃对付的那一类加载恶意驱动进入 Windows 内核。修改 SSDT、Inline Hook。操作系统内核本身的函数被挂钩。系统自己枚举进程、文件的时候内核直接把恶意条目过滤掉。普通软件完全看不见普通杀毒也很难发现这就是当年 Rootkit 恐怖之处。 普通任务管理器、资源监视器拿不到真实数据必须 ARK 工具XueTr、冰刃绕过被 Hook 的 API直接读取底层真实数据。现在怎么检测现代 RootkitWindows Defender、火绒有专门 Rootkit 扫描模块Sysinternals 套件Autoruns 检查驱动、启动项专业安全分析WinDbgEtw 追踪一句话记忆病毒是出来搞破坏Rootkit 主要负责 “隐身”给恶意程序做掩护。D 盾 河马ShellPub二者都是国内最常用WebShell 网站后门查杀工具专门找一句话木马、php/aspx/jsp 脚本后门WebShell不是系统层 ARK 工具不像 XueTr 查内核 Rootkit。 ⚠️注意工具只做检测不会 100% 自动清理木马可疑结果一定要人工复核存在误报。项目D 盾河马 (ShellPub)运行平台仅 WindowsWindows / Linux / 网页在线联网要求不需要需要联网核心强项Windows 网站本地排查Linux 服务器、内存马检测检测方式本地语义解析静态 云端 AI内存马❌不支持✅支持分清概念容易混淆XueTr 雪刃 ARK 工具查 Windows 系统内核 Rootkit、驱动、隐藏进程操作系统层面D 盾、河马Web 层工具专门找网站脚本 WebShell 后门不管操作系统内核。冰蝎 (Behinder) 哥斯拉 (Godzilla)定位WebShell 管理客户端工具红队渗透工具简单理解先往网站上传一个服务端后门脚本webshell再用冰蝎 / 哥斯拉客户端去连接这个后门拿到网站服务器控制权可以执行命令、读写文件、操作数据库、注入内存马。冰蝎 Behinder核心亮点全程 AES 加密通信对比老一代【中国菜刀】菜刀流量明文 base64WAF 一眼识别冰蝎所有交互流量全部密文传输网络层面看不到明文命令CSDN博...。组成服务端 shellphp/jsp/aspx 脚本放到被控制网站Java 写的客户端 GUI用来连接服务端下发指令。主要能力文件浏览上传下载、虚拟终端执行系统命令、数据库操作支持注入内存马无文件后门不需要写磁盘文件重启之前常驻 web 容器内存版本特点冰蝎 2会话动态协商随机 AES 密钥冰蝎 3/4密钥由连接密码派生取消动态协商4.0 支持自定义 http 协议伪装进一步改流量特征。缺点静态文件特征明显D 盾、河马查杀很容易识别冰蝎原始服务端 shell。比冰斯拉模块化更强的 webshell 工具同样 Java 客户端内置大量插件体系现在红蓝对抗用的很多。核心优势多种编码器加密器XOR、多种自定义加密用来做静态免杀对抗 D 盾河马静态查杀丰富插件库绕过 disable_functions、Socks5 内网代理、提权工具、内存马注入、联动 metasploit可自定义 http 头、cookie、请求格式伪装成正常业务流量。和冰蝎主要差别冰蝎重点做流量加密哥斯拉更侧重免杀、插件拓展、内网横向。磁盘 WebShell真实存在硬盘上 php/jsp 文件D 盾可以扫出来。内存马只跑在 web 容器内存硬盘不留文件普通静态查杀无效需要河马这类内存检测LCX 工具原理LCX 是老牌 Windows 端口转发工具也叫lcx.exe属于内网渗透经典小工具主要两大功能端口转发、端口监听LCX 本身就是一个 TCP 流量搬运工不产生任何漏洞只是做 TCP 数据流转发实现端口隧道。正向转发别人来找我我把流量转给本机别的端口反向 slave 转发我主动去找外面服务器建立隧道把本机端口流量送出去工具隧道层级是否加密核心场景ncTCP 层明文临时 shell、连通测试、传文件frpTCP 层 (可 TLS 加密)支持加密稳定 TCP 内网穿透、socks 代理regeorgHTTP 应用层依托 https 加密仅 80/443 放行环境http 隧道横向lcx /nc/frp属于网络层 TCP 隧道regeorgWeb 应用层 HTTP 隧道
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

◈

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

◐

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

▲

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。