攻防实战复盘
内网横向移动战记:AI加持的红队博弈
2026年07月26日 · 周日
红蓝对抗 高级
场景:2026年HVV实战演练中,某大型金融机构遭遇红队攻击。红队利用AI生成的鱼叉式钓鱼邮件突破边界,蓝队通过EDR与SOAR联动快速响应,展开了一场高强度的内网攻防对抗。
攻击 / 事件时间线
1
初始访问
红队利用开源AI大模型生成高度定制化的鱼叉式钓鱼邮件,仿冒公司内部IT运维通知,附带恶意宏文档。攻击者使用GoPhish框架搭建钓鱼平台,并结合Evilginx2进行中间人攻击(AiTM)绕过双因素认证。某运营岗员工点击附件后,宏代码通过PowerShell下载Cobalt Strike Beacon,建立初始C2通道。
GoPhishEvilginx2Cobalt Strike
2
持久化与提权
Beacon上线后,红队迅速执行Mimikatz抓取本地凭据,发现域管理员账号使用弱密码“Pass123!”(未遵守密码策略)。随即通过SharpUp检测本地权限,利用CVE-2025-12345本地提权漏洞(模拟未修复的系统)获取SYSTEM权限。创建伪装成SQL Server服务的计划任务实现持久化,并修改注册表键值规避杀软。
MimikatzSharpUp计划任务
3
横向移动
红队借助BloodHound挖掘域内攻击路径,发现域控服务器存在未强制约束的委托关系。利用Rubeus进行Kerberos票据传递,使用SMBExec在多个业务服务器间横向扩散。期间通过Chisel隧道绕过防火墙策略,在内网搭建SOCKS代理,持续扫描资产并转移数据。横向移动速率经过AI优化的策略控制,避开告警阈值。
BloodHoundRubeusSMBExecChisel
4
数据窃取
红队锁定含客户交易数据库的核心区域,使用PowerShell脚本批量压缩并加密数据,通过Rclone同步至境外云存储(利用AI动态调整上传频次)。在数据外传过程中,红队同时清除Windows事件日志(wevtutil)并覆盖MFT残留痕迹。但未清除Sysmon日志,为蓝队溯源留下线索。
PowerShellRclonewevtutilSysmon
蓝队视角 · 发现与处置
蓝队通过Sysmon EventID 3(网络连接)发现异常出站流量指向已知恶意IP,EDR触发AI行为模型告警(文件加密 + 大规模文件读取)。SOC分析员研判后,立即启动SOAR剧本:隔离涉事主机、吊销用户会话、阻断C2域(DNS Sinkhole)。利用YARA规则扫描内存中的Beacon特征,回溯攻击链发现初始钓鱼邮件。结合Velociraptor进行取证,定位到Rubeus票据使用记录,最终切断横向移动路径,保留完整攻击证据链。
涉及关键技术 / 工具
AI生成鱼叉式钓鱼邮件(LLM定制化)Kerberos票据传递攻击(Rubeus + BloodHound)Sysmon EventID 3与EDR行为建模的联动检测
防护经验总结
  • 严格实施密码策略,强制域管理员使用19位以上随机密码,并启用LAPS管理本地管理员凭据。
  • 部署EDR+SOAR自动化响应体系,对异常外联行为(如Rclone同步)进行实时阻断,并联动防火墙动态封禁IP。
  • 保留完整Sysmon日志(尤其EventID 3/6/11),配置集中日志审计平台,攻击发生后可快速回溯攻击链条。
#红蓝对抗#内网横向移动#AI攻击#金融安全
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —