Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 294

Cyber Kill Chain

审核人Cybersecurity entrepreneur & security researcher

Cyber Kill Chain 是什么?

Cyber Kill Chain洛克希德·马丁公司提出的七阶段模型,描述有针对性的入侵如何从侦察一路推进到目标行动。


网络杀伤链(Cyber Kill Chain)由洛克希德·马丁公司分析师 Hutchins、Cloppert 和 Amin 在其 2011 年的论文 Intelligence-Driven Computer Network Defense 中提出,它将一次入侵划分为七个连续阶段:侦察、武器化、投递、利用、安装、命令与控制(C2)以及目标行动。其核心前提是攻击者必须完成每一个环节,因此防御者只要在任意单一阶段检测、拒绝、干扰、降低、欺骗或摧毁其活动,就能瓦解整个攻击行动——针对每个阶段所采取的六种"行动方案"共同构成了该模型的行动矩阵。

该框架源自洛克希德·马丁抵御高级持续性威胁的实践,至今仍可用于组织遥测数据、映射防御控制(在投递阶段做邮件过滤、在安装阶段用 EDR、在 C2 阶段做出站流量检测),以及向非技术相关方阐述事件时间线。它的弱点也有充分记录:它以边界和恶意软件为中心,假设攻击呈线性推进,对内部滥用、仅凭凭据的云攻击以及"就地取材"型入侵建模不佳。团队越来越多地将它与 MITRE ATT&CK 结合以获得技术级别的细粒度,与 Diamond Model 结合用于攻击者分析,并与 Paul Pols 提出的 18 阶段 Unified Kill Chain(2017)结合——后者将杀伤链思想与 ATT&CK 融合,覆盖包括横向移动在内的完整攻击生命周期。

flowchart LR
  A[侦察] --> B[武器化]
  B --> C[投递]
  C --> D[利用]
  D --> E[安装]
  E --> F[命令与控制]
  F --> G[目标行动]
  G -. 切断任一环节 .-> H{{攻击行动失败}}

示例

  1. 01

    将一起钓鱼到勒索软件的事件映射到七个阶段,以确定哪些控制失效。

  2. 02

    把 EDR、邮件安全和网络防御与具体的杀伤链阶段对齐。

常见问题

Cyber Kill Chain 是什么?

洛克希德·马丁公司提出的七阶段模型,描述有针对性的入侵如何从侦察一路推进到目标行动。 它属于网络安全的 防御与运营 分类。

Cyber Kill Chain 是什么意思?

洛克希德·马丁公司提出的七阶段模型,描述有针对性的入侵如何从侦察一路推进到目标行动。

如何防御 Cyber Kill Chain?

针对 Cyber Kill Chain 的防御通常结合技术控制与运营实践,详见上方完整定义。

Cyber Kill Chain 还有哪些其他名称?

常见的别称包括: 洛克希德·马丁杀伤链, 入侵杀伤链。

相关术语

另见