← 返回阅读材料
BEFORE VEGAS · 阅读版
ETH Zürich · Center for Security Studies · Cyberdefense Report · 2025.07

Before Vegas:
塑造中国网络生态的「红客」

Eugenio Benincasa 著。74 页,追踪 1990 年代末到今天,一群论坛少年如何变成中国网络安全产业的创始人——以及部分人如何变成 APT 生态的骨架。

8个主要红客组织
~200名真正的核心成员
40人(报告称「红 40」)
今天产业 / 大厂 / 国家机构 / APT
「1990 年代末到 2000 年代初的环境给了我们大量空间,在真实目标上磨练进攻技能。今天……我们还可以通过 CTF、漏洞测试和其他安全竞赛去学它。」 — 王俊卿(la0wang),0x557 创始人
原文:Eugenio Benincasa,《The "Red Hackers" Who Shaped China's Cyber Ecosystem》
DOI: 10.3929/ethz-b-000743657 · css.ethz.ch
本页是中文阅读辅助,不是翻译;所有事实、人名、数字均来自原报告。

00 / 速读三分钟读懂这份报告

如果只记一句话:中国今天的网络安全产业和进攻能力,是一群 1990 年代末在论坛里自学的爱国黑客长大后建起来的。报告把这群人里最有影响力的 40 个挑出来,追踪他们从少年到今天的路径。

这份报告在回答的四个问题
  1. 那批「红客」到底是谁?有多少人?(答案:注册用户几万到十几万,真正的核心只有约 200 人
  2. 在没有 CTF、没有漏洞赏金、没有安全专业的年代,他们怎么练出真本事?(答案:拿真实目标练)
  3. 2000 年代末这个圈子为什么散了?(答案:政府态度转向 + 2009 年刑法修正案七 + 内讧 + 年纪大了)
  4. 他们现在在哪?(答案:绿盟、知道创宇、阿里云、腾讯玄武、盘古、启明星辰、安洵……以及若干个 APT 组织)

三个最容易被误解的点

误解一 · 人数

「红客联盟 8 万人」「中国鹰派 11 万人」这类数字来自注册用户,不是战斗力。报告逐个查了各组织的存档网站:绿色兵团核心约 40 人,红客联盟核心只有 8 人(创始人林勇原话是「说实话只有五六个」)。八个组织加起来的核心成员约 200 人。

误解二 · 他们不是国家指派的

报告明确说:没有证据表明政府直接控制过红客联盟这类组织。他们是自发的、动机混杂的(民族主义 + 求名 + 好奇心)。转折发生在后面——国家开始主动招募,同时也开始打击不受控的部分。

误解三 · 「防守即进攻」不是口号

这套价值观有明确来源:台湾黑客林正隆(coolfire)1995 年的《骇客入门教程系列》。他写「这不是教学文档,而是教你如何破解一个系统,好让你更好地保护自己的系统」。龚蔚(goodwell)和王英键(casper)都说过这套东西是他们的思想基础。coolfire 同时写了《13 条守则》——一份最早的中文黑客伦理(见文末)。

为什么这份报告对你有意义

报告里点名了知识星球

第 3.2 节写:大成天下(深圳,2005)由吴鲁加(quack)黄鑫(glacier)创立,早期做数据防泄漏,2013 年拿启明星辰投资、2014 年拿腾讯投资,2015 年上线知识星球,到 2022 年用户达数千万。报告把它列为「红客转型创业」的代表案例之一。黄鑫是「冰河」木马和 X-Scan 的作者。

也就是说,这份 ETH 的报告在讲你自己所在的那条线。读的时候可以顺便对照一下:报告对这段历史的叙述,跟你知道的实际情况差多少。

01 / 时间线从拨号上网到 APT,三十年

报告的骨架就是这条线。四个阶段:接入(1994–1997)、爱国黑客(1998–2002)、散伙与转型(2003–2012)、体制化(2013 至今)。

1994.04.20

中国正式接入互联网,通过美国 Sprint 的专线。5 个月后中国电信开通 ChinaNet。同年成立 CERNET(教育网)和中科院 CSTNET。

1994–2004 · 大学是孵化器

CERNET 把北京、上海、广州、南京、西安的校园网连起来,学生比社会早很多年用上网络。到 2004 年覆盖 1600 多所院校、1200 万–1800 万用户。CERNET 自己把这个角色比作「黄埔军校」。

1997

绿色兵团(龚蔚 goodwell)和中国鹰派联盟(万涛 eagle)成立。

1998

第一次网络卫国战争:印尼排华骚乱 → 中国黑客成立「中国黑客紧急会议中心」,攻击印尼政府网站。这是中国黑客第一次为同一目标联合行动。同年美国 Cult of the Dead Cow 在 DEFCON 发布 Back Orifice,中国采用有限,但让人看到差距。

1999.05

第二次:美军轰炸中国驻南联盟大使馆 →「红客联盟」(Red Hacker Alliance,RHA)网站上线,一个集体身份诞生。「红客 / Honker」这个词从此固定下来。

1999

第三次:李登辉「两国论」→ 8 月 7 日大规模篡改台湾政府网站。
同年黄鑫(glacier)做出「冰河」——中国第一个国产远控木马,21 岁。
同年杨冀龙(watercloud)在一次「谁能拿下这台服务器就来北京吃饭」的挑战里通宵拿下——被认为是中国最早的 CTF,他是第一个记录在案的冠军。Xfocus 成立(张迅迪 xundi)。

2000

第四次:日本法院否认南京大屠杀 → 攻击日本政府和企业网站。
红客联盟成立(林勇 lion,22 岁,只有一年上网经验)。
X-Scan 漏洞扫描器发布(黄鑫 + 杨勇 coolc),25 年后仍在用。

2001

第五次:小泉参拜靖国神社 → 大规模篡改日本政府网站。
中美黑客大战:南海撞机事件引爆,双方大规模互攻。吴翰清(ci)说这件事「影响了一代年轻人」,同年他 16 岁创立幽灵安全团
5 月 1 日《人民日报》转向:称年轻黑客的行为「不可饶恕」、类似「网络恐怖主义」。这是官方第一次公开划清界限。

2002–2004

邪八安全团(2002,林林)、0x557(2003,王俊卿)、NCPH(2004,谭戴林 wicked rose,18 岁)成立——这几家基本不再讲意识形态,只讲技术。
2002 年王英键(casper)创办 XCon,对标 DEFCON,成为中国最重要的安全会议。

2003

HTRAN 发布(林勇 lion)——跳板中转工具,用来隐藏攻击来源。这个工具后来被 APT 大量复用。
Xfocus 的季昕华(ben)方兴(flashsky)被美国外交电报指为与冲击波蠕虫(Blaster)有关。

2005–2006 · 转折

谭戴林 20 岁时为解放军做 hack-for-hire,开发 GinWui rootkit——2006 年被用于攻击美国国防部。
2006 年一个暑假,NCPH 在野利用了 35 个以上 0day,全部打微软 Office。iDefense 称之为「前所未有的 0day 攻击数量」。
这一年是分水岭:中国黑客从「篡改网页」跳到「零日利用」,也从草根黑客行动主义转向战略性、对齐国家的行动。

2007–2008

熊猫烧香病毒。知道创宇成立(2007,杨冀龙等)。
2008 北京奥运:公安部组建应急网络防御队,成员包括季昕华、于旸(TK)、袁仁广(datuzi)。奥运会让市场对安全专家的需求陡增。
2008 年 PlugX 首次在野出现,关联 NCPH 成员赵纪斌(whg)——今天仍是中国威胁行为体最常用的工具之一。

2009

刑法修正案七:非法侵入和提供入侵工具入刑。法律风险陡增,论坛关停、有人被捕,红客时代实质结束。

2013

斯诺登事件。中国长期的怀疑被证实,网络安全被提到国家优先级,投资激增,监管机构重组,进入所谓「主动防御时代」。报告认为这是产业爆发的最大单一推手。

2014–2015

BCTF——中国第一个攻防型 CTF,仿 DEFCON。此前 2004–2013 每年只有个位数比赛,2017–2023 变成每年 37–56 场。
2015 年网络空间安全被设为一级学科,高校专业开始铺开。
盘古团队(2014)靠 iOS 越狱成名,2015 年办 MOSEC。

2020s

270+ 所高校设网络安全相关本科专业,90+ 所设独立学院。2024 年行业全景图列出 29 家网络靶场供应商
2024 安洵(i-SOON)文件泄露——这家由绿色兵团老兵吴海波(shutdown)、陈诚(lengmo)经营的公司被曝为国家关联行动服务;2025 年 FBI 就 Aquatic Panda(APT27)通缉多名中国公民。
2024 年美国制裁华顺信安(Integrity Tech),指其关联 Flax Typhoon。

02 / 核心结论报告自己列出的 15 条洞察

原文放在开头的「Main Insights」,分两组。第一组讲这些组织本身,第二组讲那 40 个人的去向。

A · 红客组织的结构、动机与技能

  1. 人才培养从草根走向体制化同样是十几二十岁的学生,「老派」(1990s末–2010)靠论坛自学、打真实目标;「新派」(2010至今)靠高校专业、CTF、企业培训。动机也从民族主义变成职业发展。
  2. 人多是假象,核心很小核心成员做技术和决策,注册用户只是填个表来论坛聊天。今天技术能力反而更分散了,但打微软/谷歌/苹果这种级别的漏洞研究,仍然集中在极少数人手里。
  3. 黑客组织就是当年的培训学校2000 年代初高校几乎没有安全专业,也没有 CTF 和赏金。邪八、绿色兵团、中国鹰派实际承担了「事实上的技校」职能——而实操课就是打真实目标。
  4. 国产工具的出现从依赖国外工具(Back Orifice)到自己做:「冰河」是中国第一个国产木马,X-Scan 至今在用。这些工具在论坛上免费传播。到 2006 年,中国黑客开始大规模用 0day——这既是技术跃迁,也标志着与西方黑客文化的分道。
  5. 发现人才靠碰运气那时候识别高手全靠临时挑战、一次性比赛和私人关系。有效但不成规模。今天已经变成比赛排名、赏金收入、提交漏洞数量这类可量化指标。
  6. 台湾影响:技术与伦理coolfire(林正隆)的教程是最早的中文系统性资料。核心思想是「防守即进攻」,配套的《13 条守则》强调少造成伤害、别碰政府系统、恢复被改的机器、把黑客当学习手段而非破坏手段。
  7. 红客组织的衰落外压(政府不再鼓励、2009 刑法修正案七)+ 内因(内讧、目标分歧、成员变老)+ ICT 行业提供了正经职业路径。有些人转去支持 2011 年的《黑客自律公约》。
  8. 动机与激励的转变2000 年以后成立的组织(邪八 2002、NCPH 2004)基本放弃意识形态包装,只看技术和社会认可。这套「唯技术论」恰好和后来产业化的激励对上了——但与国家目标的对齐,被嵌进了制度里。
  9. 「红 40」报告从约 200 名核心成员里筛出 40 人,他们不成比例地集中于三个组织:绿色兵团、Xfocus、0x557

B · 红 40 的职业轨迹与持续影响

  1. 他们打下了中国网络安全产业的地基进百度、阿里、腾讯、华为;进启明星辰、天融信;或者自己开公司——绿盟、知道创宇。这些公司做入侵检测、数据保护、漏洞扫描,都远早于这些能力在中国成为主流。他们也是熊猫烧香这类早期事件的应对者。
  2. 国家早期用激励和胁迫两手招募政策圈把这批人形容为「麦田里找花」——太稀缺了。招募渠道就跑在邪八、Xfocus 这些论坛上,国家关联机构直接在上面发招聘。天融信、启明星辰为攻防实验室招过多名红 40 成员。也有人是 2009 年被抓之后被迫合作的。
  3. 斯诺登加速了一切2013 年之后投资激增、监管重组、行业进入「主动防御时代」——网络安全与大数据、云计算、AI 合流。红 40 在这轮产业化里处在中枢位置。
  4. 他们成了产业的架构师阿里云的安全由前幽灵安全团成员吴翰清(ci)魏兴国(yunshu)塑造;腾讯的云安全体系由前 Xfocus 和绿色兵团成员参与设计;腾讯玄武实验室、云鼎实验室靠赢国际比赛和给美国厂商提交 0day 打出国际知名度。
  5. 一部分人支撑起了中国的 APT 生态谭戴林(wicked rose)→ APT41曾小勇(envymask)→ APT17周帅(coldface)→ APT27。当年为个人研究写的工具被复用:林勇的 HTRAN、黄鑫的 X-Scan 用于侦察和混淆;谭戴林和赵纪斌的 PlugX / ShadowPad 成为 APT3、APT41、GALLIUM、Winnti 的核心装备。
  6. 攻防市场的扩张2013 年后国内攻防赛爆发,今天大量新公司直接从顶尖 CTF 战队孵化出来。三个推手:斯诺登后的政策转向、中国队在北美赛事夺冠带来的声望、以及「防守即进攻」这条一贯的文化线。

03 / 第 1 章成为红客:他们是谁

八大组织

组织成立创始人
绿色兵团 Green Army1997龚蔚 goodwell
中国鹰派联盟 China Eagle Union1997万涛 eagle
Xfocus 安全焦点1999张迅迪 xundi
中国红客联盟 Honker Union2000林勇 lion
幽灵安全团 Ph4nt0m2001/02吴翰清 ci
邪八安全团 EvilOctal2002林林 bingxue fengqing
0x5572003王俊卿 la0wang
NCPH Network Crack Program Hacker2004谭戴林 wicked rose

报告依据 Henderson 的研究:到 2005 年中期,红客联盟(RHA)名下关联的网站有 253 个。

到底多少人

这是报告做得最扎实的一段——逐个翻各组织的存档网站,把「注册用户」和「核心成员」拆开。

组织核心成员(峰值估计)注册用户(峰值)活跃用户
绿色兵团40 **3,000 **
中国鹰派联盟50113,059(2007.06)6,674(2007)
Xfocus1851,249(2012.09)7,495(2012.09)
红客联盟8 **(至 2004)80,000 **
幽灵安全团206,903(2006.10)
邪八安全团319,562(2007.02)1,045(2007.02)
0x55723
NCPH10
合计核心约 200 人

* 数据来自各组织存档网页;** 来自媒体报道,作者无法独立核实。

「说实话我们只有五六个人,我当然是其中之一。很简单,那五六个人建了个网站、开了个论坛,然后很多人注册完就说自己是成员了。至于那 8 万这个数字,我不知道那份报告是怎么数的。」 — 红客联盟前成员「K」谈 8 万成员的说法

怎么进核心:不是谁都能进

各组织门槛差别很大,但普遍比想象中正式:

核心不只是搞技术的。绿色兵团的核心里有翻译、站长,甚至教材作者;红客联盟有网管、社区组织者和一名会计。报告把这类分工类比现代 APT 行动的结构——不只有技术专家,还有策划、目标分析、法务、情报角色。

人群画像

「黑客文化靠兴趣和热情活着。但就像爱情一样,这些会褪色。年轻时人可以把业余时间都献给它,但年纪大了,家庭之类的责任会把人拉走。」 — 万涛(eagle),中国鹰派联盟创始人

04 / 第 2 章在实战中学:没有考试的年代怎么练本事

「实战化能力」是什么——教育部的 4+3 模型

2000 年代的中国没有对「黑客技能」的标准定义。一个结构化的定义要等到 2022 年教育部《网络安全人才实战能力白皮书·攻防实战能力篇》才出现。它把能力分成 4 项核心 + 3 条培养路径:

4 项核心能力
  1. 实战效果评估能力
  2. 软件漏洞发现能力
  3. 攻防实战能力
  4. 工程研发能力
3 条培养路径
  1. 网络安全竞赛(CTF、漏洞利用赛)
  2. 攻防演习
  3. 众测与应急响应(如漏洞赏金)

——这三条在 2000 年代的中国要么不发达、要么完全没有。红客组织填的就是这个空。

高校当时帮不上忙

2000 年代初,「网络安全」「信息安全」的正式学位极少,只有南开、上海交大、哈工大等少数几家有专门项目。多数情况下安全内容被塞在计算机或电子专业里,偏理论,缺实验设备和产业联系。

2023 年,《网络安全人才实战能力白皮书·人才评价篇》仍指出 42% 的高校实训环境建设明显不足、依然不提供攻防演练——20 年前的欠账可想而知。

「(我们的使命是)带领在教室里为纸和笔而战的学院派,走向壮阔的军械之战。」 — 林林(bingxue fengqing),邪八安全团创始人,《精通脚本黑软攻击技术》序

组织本身就是学校

工具开发:从用别人的到自己造

时间事件
1997绿色兵团成立
1998美国 Back Orifice 木马发布(在中国采用有限);红客联盟(RHA)形成
1999冰河(Glacier)——中国第一个国产 RAT,黄鑫。它降低了门槛,随后催生「灰鸽子」「Shady RAT」「网络神偷」「YAI」等一批国产远控
2000X-Scan 漏洞扫描器(黄鑫 + 杨勇),命令行 + 图形界面,至今可下载
2000–01现成工具 + 网吧普及,把参与门槛拉到极低。2000 年篡改事件 63 起,2001 年前 5 个月就到 650 起
2002政府开始表达对爱国黑客行动的不满,这类活动迅速降温
2003HTRAN(林勇 lion)——通过中间机器转发流量、隐藏攻击来源,反溯源工具
冲击波蠕虫(Blaster)——2009 年美国外交电报指与 Xfocus 的季昕华、方兴有关
2004NCPH 成立
2005–07NCPH 商业化:谭戴林与赵纪斌开发「NCPH 远控软件」,可执行文件免费,源码收费出售
2006GinWui rootkit(谭戴林、赵纪斌),被用于攻击美国国防部。一个暑假 35+ 个 0day 在野,全打微软 Office
2008PlugX 首次在野发现,关联赵纪斌(whg)。至今仍是中国威胁行为体的主力远控
漏洞为什么直到 2009 才值钱

报告采访了独立研究者 the grugq 和 TeamT5 的 Charles Li、Zha0:2000 年代初系统防护弱,利用便宜且容易,漏洞不值钱——所以 Xfocus、红客联盟、NCPH 都公开挂漏洞库任人下载。2005–2008 年这个圈子高度碎片化,各地小团体自造工具和术语,几乎不跨区域协作,公开谈论 exploit 属于禁忌。转折点是 Windows XP SP3:防护变强,利用变难变贵,漏洞价值上升,专业化和市场集中随之出现。真正的变现要到 2009–2010 才起来,而当时中国研究者基本被禁止或强烈不鼓励向境外出售漏洞。

「防守即进攻」与 coolfire 的伦理

红客圈不是没有伦理规范,只是这套规范来自民间。台湾黑客 林正隆(coolfire)1995 年的《骇客入门教程系列》是最早、最系统的中文资料,开篇写:

「这不是一份教学文档,而是一份指南,教你如何破解一个系统,好让你更好地保护自己的系统。如果你读完全文,你会明白黑客是怎么进入你的电脑的。我是 Coolfire,写这篇文章的目的是……」 — coolfire,《骇客入门教程系列》(1995)

他配套的 13 条守则全文见文末)强调:不恶意破坏、改了系统文件要还原、不碰政府机构服务器、别用真名发帖、把黑客当学习手段。龚蔚(goodwell)和王英键(casper)都公开说过这套东西是他们思想和技能的基础。

怎么被发现:早期的人才识别

吴海波的六级技能框架(2011)

这是报告里我认为最值得记住的一段。绿色兵团前成员吴海波(shutdown)在 2011 年一次采访里提出六级分类:

  • L1–L2:初学者和一般爱好者,实操经验有限
  • L3–L4:专业人士和活跃贡献者,有验证过的实操能力
  • L5:有深度领域专长的技术开发者
  • L6:精英——rootkit 开发、漏洞挖掘、逆向工程、底层编程

他的估计:美国有 1000 名以上 L6 专家,中国不到 100 名。这 100 人里,能独立挖漏洞并写出利用的不到 30 人;真正能把中国安全推到最高技术水平的,不到 10 人

报告接着问:14 年过去了,吴海波的估计成立吗?那批人现在在哪?——这就引出「红 40」。

05 / 第 3 章从局外到局内:散伙、创业、接活

3.1 一个时代的结束

报告不给一个确切的结束日期,而是列了四个转折点:大规模政治性攻击的减少、组织解散或转型、第一批商业公司的成立、法律环境收紧。总体把时间划到 2012 年

关键节点:

与此同时,网络犯罪在 2000 年代中期抬头——黑客行动主义退潮、网络犯罪立法薄弱、正规安全产业还没长起来,中间的空档被灰产填了(熊猫烧香是标志性事件)。

3.2 从黑客行动主义到创业

ICT 行业高速增长提供了出口。红 40 里大量人在 2000 年代中后期完成了身份切换:

3.3 接国家的活

这一节最难写——涉密,公开信息稀少。报告能确认的是:

06 / 第 4 章他们现在在哪

4.1 上位

2013 年斯诺登事件之后,中国网络安全投资激增,红 40 站在了这波产业化的中枢。他们创办或主导的公司成为国家级玩家;他们本人成为大厂安全体系的架构师;顶级漏洞实验室(腾讯玄武、云鼎、盘古)靠赢国际比赛和向美国厂商提交 0day 建立了国际声望。

盘古团队(2014)是典型:以 iOS 越狱起家,成员包括徐昊(windknown)、陈小波(DM)等 0x557 老人,2015 年创办 MOSEC 会议,把移动安全推成战略研究方向。

4.2 「爱国者受雇」——APT 那条线

报告这一节最重,也最需要谨慎读。核心事实:

读这一节时请注意

报告的证据强度是分层的:2010 年代之后有美国大陪审团起诉书和威胁情报报告支撑;2000 年代的部分则明确标注为「轶事性」(anecdotal)——当时中国威胁行为体曝光度低,公开记录零散。作者自己在方法论里写清楚了这一点。把两类结论分开看。

4.3 Vegas 之后:新一代与新市场

报告用一张「老派 vs 新派」的对照表收尾。这张表其实是整份报告的论点浓缩:

老派 Old School
Before Vegas
新派 New School
From Vegas to Chengdu
时期1990 年代末–20102010–至今
人群同样是十几岁到二十出头的学生与年轻从业者
动机民族主义、对国际事件的自发反应、个人野心技能成长、与国家目标对齐的职业发展
结构非正式、松散、资源有限高度组织化,高校 / 企业 / 国家支持
教育自学 + 论坛实战高校专业课程 + 企业培训
实操网页篡改、DDoS、木马打真实目标模拟攻防赛、漏洞研究、与国家机构协作
职业机会有限(杀毒、企业安全等特定领域)成熟且扩张的攻防市场

规模化的证据

红 40 转型为导师和评委

新一代攻防公司(多数从 CTF 战队孵化)

「90 后这一代还有谁认识(红客联盟)?」 — 安洵高管陈诚,红客联盟 20 周年时的对话(2024 年泄露文件)

但报告也指出这条文化线还在:2024 年 Matrix Cup(按规模和奖金是中国最大安全赛事)开幕式上,奇虎 360 创始人周鸿祎直接称参赛者为「红帽子黑客」(红帽子黑客),把比赛框定为培养「实战型红客」、把黑客精神传给下一代的载体。

07 / 名录红 40:四十个人,四十条线

这是报告的核心产出(Figure 18)。选取标准:在多个来源里反复出现——历史「顶级黑客」榜单、媒体报道的成就、在国家关联机构 / 主要安全公司 / 创业公司中的有据可查的角色。只有化名、无法核实的人被排除。这不是排名,也不是完整名录。

下面按报告原图排列。化名放在最前面——那才是当年这个圈子认人的方式;真名和今天的身份在后面。这个顺序本身就是这份报告的论点。

颜色和 ★ 来自报告 Figure 18 的图例。「今天」一栏只填报告正文明确写到的内容——留空表示报告未提供,不是这个人不重要。

08 / 原图两张值得单独看的图

报告里的图大部分是文字可以替代的,但这两张不行——它们的信息密度就在布局本身。

Figure 20:红 40 的职业轨迹图,左侧为 1990s–2010 年的红客组织归属,右侧为 2010s 至今在企业、国家机构和 APT 生态中的位置
Figure 20 · 红 40 的职业轨迹(报告第 47 页)。左边是 1990s–2010 的组织归属,右边是 2010s 至今的去向:企业、国家关联机构、APT。点开大图看清每条线。
Figure 27:红 40 在中国 APT 生态中的网络关系与工具共享图
Figure 27 · 红 40 在中国 APT 生态中的网络与工具共享(报告第 63 页)。看工具节点(HTRAN / X-Scan / PlugX / ShadowPad / GinWui)怎么被多个组织复用——这是报告第 14 条洞察的证据。

09 / 术语读之前先认这些词

红客 Honker / 红客
1999 年因「红客联盟」而固定下来的自称。指出于爱国动机、把技术用于对外「反击」的中国黑客。今天这个词在年轻一代里几乎不用了。
红客联盟(广义)Red Hacker Alliance, RHA
1999 年成立的松散联盟,包含中国红客联盟、绿色兵团等多个组织。注意:「红客联盟(RHA)」和「中国红客联盟(HUC)」不是一回事——后者是前者内部的一个独立组织,中文语境里经常混用。
黑客行动主义 Hacktivism
用技术手段表达政治或社会诉求。典型手法是网页篡改、DDoS、信息泄露。与图财的网络犯罪、图情报的国家行为体都不同。
网页篡改 Web Defacement
未经授权修改网站可见内容,通常把首页换成口号或图片。类比:夜里溜进店里,在橱窗上喷字。不偷东西,就是要人看见。
DDoS 分布式拒绝服务
用大量被控设备(僵尸网络)同时涌向一个服务,把资源耗光。类比:几千个假客人同时挤进店里,真顾客进不去。
木马 Trojan
伪装成正常文件或程序诱骗用户安装的恶意软件。装上之后可以留后门、偷数据、远程控制。类比:包装精美的礼物,里面是监听器。
零日 0-day
厂商和公众都还不知道的漏洞。因为没打补丁,攻击者有绝对优势。挖 0day 很难、很贵,但一旦拿到就等于一把没人知道的万能钥匙。
CTF Capture the Flag
夺旗赛。模拟各类安全挑战,是今天最主流的技能训练和选拔方式。「攻防型 CTF」(attack-defense)要求同时守自己的系统、打别人的。
网络靶场 Cyber Range
模拟的数字环境,可以在里面练攻防而不碰真实系统。类比:飞行员的模拟机。中国 2009 年开始建(中科院天机),2010 年后商业化。
漏洞赏金 Bug Bounty
厂商悬赏征集漏洞报告。中国这块直到 2013 年后才成气候。
APT Advanced Persistent Threat
高级持续性威胁。指有国家或组织支持、长期潜伏、目标明确的攻击团伙。报告涉及的:APT17、APT27、APT41、Flax Typhoon、Red Hotel、GALLIUM、Winnti。这些代号是安全厂商起的,不是自称。
实战化能力 Live-Fire Capabilities
教育部 2022 年白皮书的用词,指真实操作能力:风险评估、应急响应、渗透测试、威胁监测、安全系统工程。对应本报告第 2 章。
防守即进攻 Defense Through Offense
coolfire 传下来的观念:要建好防守,必须先精通进攻。这条线从 1995 年一直贯穿到今天的攻防演练文化。

10 / 使用建议怎么读这份报告 · 附录 · 延伸

三种读法

只有 15 分钟 → 读原文 pp.8–14 的 Main Insights(本页第 02 节),再看一眼 Figure 20(本页第 08 节)。够了。

有 1 小时 → 加读第 2 章(pp.29–42)。这一章讲「没有制度的时候人怎么成长」,是整份报告最有普适价值的部分,跟安全没关系的人也能用。

要做研究 → 第 3、4 章(pp.43–69)+ 全部脚注。报告有 384 个脚注,大量指向存档网页和中文一手材料,这是它真正的价值所在。

这份报告的限制(作者自己承认的)

附录 · coolfire 的 13 条守则(1995)

  1. 不要恶意破坏任何系统。这么做只会给你带来麻烦——恶意破坏别人的软件会有法律后果;如果只是使用电脑,那属于未授权使用。重要:绝不要破坏别人的软件或数据!
  2. 不要修改任何系统文件。如果为了取得访问权必须修改,达到目的后要恢复原状。
  3. 不要随便把你打算入侵的网站告诉不信任的朋友。
  4. 不要在 BBS 上讨论你的入侵行为。
  5. 发文章时不要用真名。
  6. 入侵过程中不要让电脑无人看管。
  7. 不要入侵或破坏政府机关的服务器。
  8. 不要在电话里谈你的入侵行为。
  9. 笔记要放在安全的地方。
  10. 想成为黑客,就要真的动手——把所有跟系统安全和漏洞相关的文档都读一遍(顺便把英文提上来)!
  11. 不要删改被入侵系统上的任何账号。
  12. 不要修改系统文件——除非是为了隐藏入侵痕迹。即便如此,也必须保持系统原有的安全性,不能因为你拿到了控制权就把门大开着。
  13. 不要把拿到的账号分享给朋友。

出处:《解析中国黑客X档案 [第八章]》,常州市计算机信息网络安全协会。原报告经 ChatGPT 翻译成英文,此处再译回中文,措辞可能与中文原文有出入。

配套阅读(报告自己指的路)

同批值得下的两份(Binding Hook 2025 年那期专题一起点名的)
  • 《Crash (exploit) and burn》(Winnona DeSombre Bernsen,大西洋理事会)——进攻性网络供应链。 原文
  • 本报告官方页(CSS ETH Zürich): Before Vegas 下载页

本页由 Nix 依据 Eugenio Benincasa,《Before Vegas: The "Red Hackers" Who Shaped China's Cyber Ecosystem》(CSS ETH Zürich, 2025.07, DOI 10.3929/ethz-b-000743657) 整理,用于中文阅读辅助。事实与数字均来自原报告;小标题、分组和类比为整理者所加。原报告版权归 CSS ETH Zürich。
生成日期:2026-08-08