攻防实战复盘
RedisBloom堆溢出实战:内网一夜沦陷
2026年07月25日 · 周六
真实攻击复盘 高级
场景:某大型互联网企业数据库服务器对外暴露Redis服务,未修补RedisBloom TDigest堆溢出漏洞,攻击者通过外网扫描发现并利用,触发安全告警。
攻击 / 事件时间线
1
初始访问
攻击者通过Shodan扫描全网暴露的Redis 6379端口,发现目标服务器运行Redis 7.0.15并加载RedisBloom模块。利用公开的PoC(CVE-2026-XXXX),向TDigest命令发送精心构造的堆溢出payload,通过覆盖函数指针获得远程代码执行。攻击脚本直接反弹shell至VPS,系统返回root权限(因Redis默认以root运行)。
ShodanPython exploit脚本nc
2
提权
虽然已获root权限,但攻击者为了持久化,检查内核版本,发现为5.10,存在CVE-2022-0847(Dirty Pipe)漏洞。下载并编译提权exp,触发后获得更高稳定性的root shell。随后创建新用户并写入SSH公钥,确保多入口访问,同时删除Redis日志痕迹。
Dirty Pipe exploitssh-keygensed
3
横向移动
对内网进行快速扫描,发现存在大量Windows和Linux资产。使用frp建立SOCKS5代理隧道,将Cobalt Strike beacon通过smb payload注入内网域控服务器。利用Mimikatz抓取域管理员哈希,通过Pass-the-Hash方式登录多个关键业务服务器,部署后门和计划任务维持控制。
Cobalt StrikefrpMimikatzBloodHound
4
数据窃取
在数据库服务器上识别出MySQL和Elasticsearch实例,使用数据库客户端导出用户表、交易记录等明文数据,总量约3TB。通过gzip压缩并使用OpenSSL AES-256加密,利用Split将大文件分片,通过HTTPS POST上传至境外CDN节点,全程绕过DLP监测。
mysqldumpgzipopensslcurl
蓝队视角 · 发现与处置
SOC通过Sysmon Event ID 13检测到Redis进程异常创建子进程(nc反弹),结合网络流量分析发现大量出站连接到未知IP。研判后立即对受害Redis服务器进行隔离,同时提取内存镜像和日志,使用YARA规则扫描发现已知RedisBloom恶意模块。与威胁情报关联,确认为俄语黑客组织“CyberSpetsnaz”的TTP。启动全公司应急响应,强制所有Redis服务更新并关闭公网监听,重建所有被控系统。
涉及关键技术 / 工具
TDigest堆溢出利用Cobalt Strike BeaconMimikatz域渗透Sysmon日志告警YARA规则扫描
防护经验总结
  • 立即更新RedisBloom至最新版本并禁用危险命令(如TDigest),避免模块漏洞被利用。
  • 严格限制Redis服务监听仅为内网IP或使用VPN,禁止公网直接暴露,并配置防火墙白名单。
  • SOC应建立基于Redis协议字节流的异常检测规则(如对TDigest命令的参数长度和内容进行审计),并部署EDR监控子进程创建行为。
#攻防实战#Redis漏洞#红蓝对抗#堆溢出
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —