| name | attack-chain |
| description | Attack chain construction methodology for code audit. Provides chain reasoning method, common chain patterns, and automatic chain building rules. Load when evaluating cross-vulnerability impact. |
Attack Chain Methodology (攻击链思维)
攻击链发现方法
不是记住已知链,而是学会构建新链
对每个 Critical/High 漏洞,执行链式推导:
1. 前置条件 → 需要认证? → 有无认证绕过可串联?
2. 利用结果 → 信息泄露/代码执行/权限提升?
3. 结果转化 → 该结果能否作为下一个漏洞的输入?
4. 迭代延伸 → 重复 2-3 直到无法扩展
5. 整体评估 → 组合后的影响 > 单个漏洞的影响?
优先级: RCE > 任意文件读写 > 认证绕过 > 注入 > 信息泄漏
常见链式模式
启发,非穷举 → LLM 应基于发现构建新链
| 起点类型 | 典型延伸路径 | 最终影响 |
|---|
| 认证绕过 | → 管理API/SSRF/文件上传/JDBC注入 → RCE/云接管 | 全系统沦陷 → ... |
| 信息泄露 | → 密钥获取 → Token伪造 → 认证绕过 → 功能滥用 | 权限提升 → ... |
| SSRF | → 云元数据/内网服务/Redis/数据库 → 凭据窃取/RCE | 内网渗透 → ... |
| 注入(SQL/命令) | → 数据外泄/文件写入/系统命令 → 持久化控制 | 数据+系统 → ... |
| 配置缺陷 | → CORS/Actuator/Debug端点 → 数据窃取/凭据暴露 | 信息泄露 → ... |
| 反序列化 | → Gadget Chain → RCE / 任意文件操作 | 服务器控制 → ... |
⚠️ 真正高价值的攻击链往往是项目特有的,不在任何模板中。LLM 应基于实际发现动态构建,但每个起点最多延伸 3 层(避免无限递归)。
自动构建规则
严重度校准后、写报告前执行:
- 列出所有 Critical/High 发现,标注前置条件和利用结果
- 自动匹配候选链: 发现A的"利用结果" 满足 发现B的"前置条件" → 候选链 A→B
- 对每条候选链: 验证数据流连通性 + 组合等级重评 + 最多 3 层延伸
- 在报告"攻击链分析"章节输出
攻击链对等级的影响
- 漏洞A(认证绕过) + 漏洞B(需认证的RCE) → 漏洞B 按"未认证可达"重评
- 编号等级 = 独立等级(假设攻击者无其他漏洞)
- 攻击链部分单独给出"组合等级"