攻防实战复盘
从DNS异常到C2揪杀:HVV实战复盘
2026年07月29日 · 周三
红蓝对抗 高级
场景:某金融机构HVV实战演练期间,蓝队从一条对未知域名的高频TXT查询入手,溯源至利用Fastjson2漏洞的入侵链,最终成功阻断数据外泄。
攻击 / 事件时间线
1
初始访问
攻击者针对Web服务器Fastjson2版本(2.0.42)构造恶意JSON对象,利用反序列化漏洞触发JNDI注入,远程加载恶意类,执行系统命令建立反向Shell。
Fastjson2JNDI注入YsoSerial
2
持久化与C2建立
攻击者使用dnscat2将C2通信伪装成TXT记录,绕过防火墙检测;通过BITSAdmin下载后续载荷并植入Cobalt Strike Beacon,实现持久化控制。
dnscat2BITSAdminCobalt Strike
3
横向移动
攻击者利用Beacon的hashdump模块提取内存中NTLM哈希,使用Mimikatz进行票据传递攻击,通过SMBexec在域内横向扩散,控制10余台服务器。
MimikatzSMBexecCrackMapExec
4
数据窃取
攻击者将敏感数据库文件压缩后,通过dnscat2分片编码为TXT记录外传,单日触发超2000次异常DNS查询,最终被蓝队态势感知平台捕获。
dnscat27-Zip
蓝队视角 · 发现与处置
蓝队通过Zeek DNS分析发现TXT记录长度异常(平均>300字节)且查询频率极高,随即启用Sinkhole引流并关联Sysmon日志(EventID 1,3,11),定位到Web服务器进程(javaw.exe)发起网络连接。隔离主机后提取内存,通过YARA规则匹配到Beacon的配置字符串,确认C2域名。进一步溯源发现fastjson漏洞利用痕迹,紧急封禁关联IP并上线WAF规则拦截恶意JSON。
涉及关键技术 / 工具
Fastjson2反序列化漏洞利用DNS隧道(dnscat2)检测Cobalt Strike Beacon内存取证Sysmon进程与网络日志关联分析
防护经验总结
  • 立即将Fastjson升级至2.0.43+并全局禁用autoType,对不可信来源的JSON使用白名单模式解析。
  • 部署DNS隧道检测引擎,对TXT记录长度>200字节或频率>100次/小时的行为自动告警并阻断。
  • 强制所有服务器安装Sysmon并配置规则集(如进程创建、网络连接、文件创建),日志统一接入SIEM进行实时关联。
#HVV#DNS隧道#Fastjson漏洞#Cobalt Strike#红蓝对抗
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —