攻防实战复盘
供应链投毒:一场无声的入侵
2026年07月20日 · 周一
真实攻击复盘 高级
场景:2026年7月,某大型电商平台内部软件仓库遭遇供应链投毒攻击。攻击者篡改了一款常用的内部运维工具安装包,导致多台核心服务器被植入后门。
攻击 / 事件时间线
1
初始访问:供应链投毒
攻击者通过入侵该电商平台合作的第三方软件开发商内网,获取了其数字签名证书。随后,攻击者将恶意Dropper(Update.exe)与正常的安装包(Release.exe)打包成一个自解压文件,替换了官方下载链接中的原版安装包。当运维人员下载并执行该文件时,Update.exe被释放并执行,首先检测是否处于域环境或沙箱中,确认无误后,向C2服务器发起HTTP请求,下载第二阶段Payload。
自解压打包工具Cobalt Strike Beacon
2
持久化与提权
第二阶段Payload是一个经过混淆的PowerShell脚本,它通过创建计划任务实现持久化,任务名为“WindowsUpdateTask”,每小时执行一次。同时,脚本利用JuicyPotato漏洞利用工具,将低权限的运维账户提升至SYSTEM权限。提权后,攻击者关闭了Windows Defender的实时监控,并清除了应用程序日志,以隐藏踪迹。
PowerShellJuicyPotato计划任务
3
横向移动与数据窃取
以一台被控的数据库运维服务器为跳板,攻击者使用Mimikatz抓取了域管理员账户的NTLM Hash。利用该凭据,攻击者通过SMB协议横向移动至核心数据库服务器。在此过程中,他们使用7-Zip将包含用户订单信息、支付记录等敏感数据的多个数据库备份文件打包,并通过FTP上传至一个位于境外的VPS服务器。整个过程持续约2小时,数据量达到200GB。
Mimikatz7-ZipFTP
蓝队视角 · 发现与处置
SOC工程师在次日凌晨通过流量分析平台发现,一台数据库运维服务器在非业务高峰时段产生了异常的对外FTP流量,目的地为境外IP。同时,该服务器上一条名为“WindowsUpdateTask”的计划任务引起了安全分析师的警觉。通过提取服务器上的Update.exe样本进行逆向分析,确认其为恶意Dropper。蓝队立即隔离受影响服务器,并追溯整个攻击链路,发现恶意软件包已被下载并执行于6台核心服务器。
涉及关键技术 / 工具
供应链投毒数字签名证书窃取与滥用基于计划任务的持久化Mimikatz哈希传递异常流量分析
防护经验总结
  • 建立严格的软件供应链安全审查机制,对所有第三方软件和内部开发的工具进行数字签名验证和沙箱运行检测。
  • 部署基于行为分析的EDR系统,对计划任务创建、注册表修改、进程注入等敏感操作进行实时告警和阻断。
  • 实施零信任网络架构,严格控制服务器之间的横向访问策略,对数据库等核心资产启用多因素认证和访问审计。
#供应链攻击#Mimikatz#Cobalt Strike#横向移动#数据窃取
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —