Trang chủ
PHASE 5: TRẬN CHIẾN CUỐI CÙNG - LUYỆN ĐỀ PART B (DAY 86 - 100)/Ngày 89/100
DAY 89🇯🇵 サイバー攻撃
Các loại tấn công mạng (Cyber Attacks)
89%
Quảng cáo • Advertisement
📢 Sponsor Ad
Google AdSense
lesson.content.title
lesson.content.subtitle
🎯 Biết địch biết ta
1. Tấn công Web
- SQL Injection: Nhập code SQL vào ô login để lừa DB. (
' OR '1'='1). -> Chống: Prepared Statement. - XSS (Cross-Site Scripting): Chèn script JS độc hại vào web để ăn cắp Cookie user khác. -> Chống: Sanitize Input / Escape Output.
2. Tấn công Mạng & Server
- DoS / DDoS: Spam hàng triệu request làm sập server.
- Man-in-the-Middle (MitM): Đứng giữa nghe lén (Wifi chùa). -> Chống: HTTPS / VPN.
- Ransomware: Mã hóa dữ liệu đòi tiền chuộc. -> Chống: Backup offline thường xuyên.
3. Tấn công Con người
- Social Engineering: Lừa đảo tâm lý (Giả giọng sếp, Giả công an).
⚔️ Red Team vs Blue Team:
| Tình huống | Red Team (Hacker) | Blue Team (Defender) |
|---|---|---|
| SQL Injection | Thử nhập ' OR 1=1 vào ô Search. | Dùng WAF + Prepared Statement. |
| DDoS | Dùng Botnet spam 1 triệu requests/s. | Dùng Cloudflare chặn + Rate Limiting. |
| Phishing | Gửi email "Lương thưởng tết". | Training nhân viên + Filter Mail. |
4. Các mối đe dọa nâng cao
- Zero-day Exploit: Lỗ hổng chưa ai biết (kể cả nhà sản xuất). Hacker dùng nó để tấn công trước khi có bản vá. (Giá trị triệu đô trên chợ đen).
- APT (Advanced Persistent Threat): Tấn công có chủ đích, kiên trì. Hacker nằm vùng trong hệ thống cả năm trời để ăn cắp dữ liệu từ từ (như vụ SolarWinds). Khác với tụi "trẻ trâu" hack xong deface web rồi bỏ chạy.
5. Tấn công lớp Mạng (Network Attacks)
- Session Hijacking: Ăn cắp Session ID (trong Cookie) để giả mạo user đã login. -> Khắc phục: Dùng HTTPS + Cookie
HttpOnly. - ARP Spoofing: Giả mạo địa chỉ MAC trong mạng LAN để hướng traffic qua máy hacker (Man-in-the-Middle).
- IP Spoofing: Giả mạo IP nguồn để vượt qua Firewall (nếu Firewall chỉ lọc theo IP).
🛠️ Công cụ của Hacker (Dùng để Audit):
- Nmap: Quét các port đang mở trên Server.
- Wireshark: "Bắt" và phân tích các gói tin bay lơ lửng trong mạng.
- Metasploit: Thư viện các mã khai thác (Exploit) có sẵn.
📝 Luyện tập Part B (Exam Drills):
- Câu hỏi: Một hacker tạo ra một trang web trông giống hệt trang login của ngân hàng để lừa user nhập pass. Đây là loại tấn công nào?
Đáp án
Phishing (Tấn công lừa đảo). - Câu hỏi: Tại sao Ransomware lại cực kỳ nguy hiểm cho tính Availability (Sẵn sàng)?
Đáp án
Vì nó mã hóa dữ liệu khiến user không thể truy cập/sử dụng được hệ thống. - Câu hỏi: Tấn công MitM (Man-in-the-Middle) nhắm vào tính chất nào của CIA?
Đáp án
Cả Confidentiality (nếu nghe lén) và Integrity (nếu sửa đổi dữ liệu giữa đường).
Quảng cáo • Advertisement
📢 Ad Space
Google AdSense