场景:2026年7月,某金融机构HVV期间。红队通过打点发现DMZ区一台Nginx反向代理服务器存在未修复的RCE漏洞,以此为跳板,直捣核心域控。
攻击 / 事件时间线
初始访问与侦察
红队利用Nginx ngx_http_rewrite_module 的旧版本已知漏洞(CVE-2025-XXXX),构造恶意请求触发栈溢出,成功获取DMZ服务器低权限Shell。随后使用 fscan 对内网网段进行快速扫描,发现同一网段内一台Tomcat服务器开放了8080端口,且存在未授权访问的管理后台。
Nginx Exploitfscan
权限提升与横向移动
在Tomcat服务器上,红队发现其运行着一个存在上传漏洞的旧版应用。通过上传War包,成功获取Tomcat进程的System权限。利用此权限,红队导出了服务器内存中的LSASS进程,并在本地使用 Mimikatz 提取到明文管理员密码。利用该密码,通过 Cobalt Strike 的SMB Beacon和 SharpHound 进行域内资产侦察,发现该服务器与域控存在双向往来信任关系。
MimikatzCobalt StrikeSharpHound
数据窃取与痕迹清理
红队利用域管凭据,通过 PsExec 在域控上建立持久化计划任务。随后使用 Rclone 将从域控和文件服务器上筛选出的核心业务数据库备份(约2TB)加密后,通过HTTPS协议分段外传至境外VPS。在退出前,红队清理了所有Beacon的日志、事件ID 4624的登录记录,并修改了部分Sysmon配置,使其不再记录特定进程的创建行为。
PsExecRcloneHTTPS分段外传
蓝队视角 · 发现与处置
蓝队通过部署在DMZ区的Sysmon日志,发现Nginx服务器上异常进程链(nginx.exe -> cmd.exe -> powershell.exe),触发高级规则告警。研判后确认为RCE攻击,立即对受害Nginx服务器进行网络隔离。但此时红队已完成横向移动。后续通过分析域控的Windows安全日志中异常的计划任务创建行为(事件ID 4698)和大量出站的HTTPS流量,定位到数据外泄点。蓝队最终通过YARA规则在流量日志中匹配到Rclone的特征字符串,确认了外泄工具。
涉及关键技术 / 工具
CVE-2025-XXXX Nginx RCE漏洞Mimikatz LSASS提取YARA规则匹配Rclone特征
防护经验总结
- 对DMZ区的中间件(如Nginx、Tomcat)建立严格的版本管理台账,并订阅CVE情报,确保在PoC公开前完成补丁更新。
- 启用Windows安全日志中的高级审计策略,重点监控计划任务创建(4698)、服务创建(4699)以及远程桌面连接(4625)等敏感事件。
- 在核心域控和文件服务器上部署EDR,配置基于行为(如Lsass进程访问、批量文件加密)的实时阻断策略,而非仅依赖签名检测。
#HVV#红队#横向移动#Mimikatz#Nginx漏洞