场景:某大型商业银行内部,一名运维工程师利用职务之便,在非工作时间违规访问核心数据库,窃取客户数据并试图外传。SOC基于异常行为告警触发溯源调查。
攻击 / 事件时间线
初始访问
攻击者(内部运维人员)在正常上班期间,利用其合法的域账号(AD账号:ops_zhang)登录到跳板机(JumpServer)。他并未使用常规的SSH客户端,而是通过PowerShell远程会话(WinRM)连接到一台未纳入严格监控的数据备份服务器。该服务器因历史原因,未安装最新安全补丁(CVE-2024-38077),且防火墙规则允许从跳板机访问。
PowerShellWinRMCVE-2024-38077
提权
在备份服务器上,攻击者运行了一个名为 'Seatbelt.exe' 的枚举工具,快速收集系统信息、本地管理员组和计划任务。随后,他利用一个已知的本地提权漏洞(CVE-2025-21311,通过MSI安装程序提权),成功将当前用户权限提升至SYSTEM级别,从而获得了对该服务器以及连接到此服务器的网络共享的完全控制权。
SeatbeltCVE-2025-21311MSI Installer
横向移动
获得SYSTEM权限后,攻击者使用Mimikatz从内存中dump了备份服务器的本地管理员密码哈希。接着,他利用该哈希通过Pass-the-Hash攻击,远程连接到了核心数据库的只读副本服务器(SQL Server)。他并未直接操作数据库,而是使用 'sqlcmd' 工具编写了一个T-SQL脚本,该脚本将一张包含客户姓名、身份证号和银行卡号的敏感表导出为CSV文件,并保存在了备份服务器的共享目录中。
MimikatzPass-the-Hashsqlcmd
数据窃取
攻击者回到自己的办公电脑,通过一个合法的文件同步工具(如企业内部自建云盘客户端)将备份服务器上的CSV文件同步到本地。他使用7-Zip对文件进行了加密压缩,并试图通过HTTPS上传到一个他控制的外部云存储服务(如MEGA)。上传流量使用了TLS 1.3协议,试图绕过传统的网络检测设备。
7-ZipMEGATLS 1.3
蓝队视角 · 发现与处置
SOC当天收到来自终端检测与响应(EDR)系统的告警:一台非核心服务器在非工作时间(凌晨2:00)出现异常的PowerShell进程调用,且该进程执行了 'Seatbelt.exe'。同时,网络流量分析(NTA)系统检测到该服务器向一个从未与银行有过业务往来的境外IP地址发起了大量加密数据流量。SOC分析人员立即隔离了该服务器和攻击者的办公电脑,通过EDR回溯进程树、网络连接和文件创建事件,完整还原了攻击链。通过用户行为分析(UEBA)确认了该账号的异常行为模式(非工作时间登录、访问非常规系统)。
涉及关键技术 / 工具
PowerShell日志与EDR联动溯源基于哈希传递(Pass-the-Hash)的横向移动检测UEBA分析用户异常行为模式
防护经验总结
- 强化跳板机管理:所有内部运维操作必须通过堡垒机进行,并开启会话录像,禁用从跳板机使用WinRM或PowerShell直接连接其他服务器的能力。
- 实施最小权限原则:核心数据库的只读副本应通过应用层中间件访问,不允许任何运维人员直接使用sqlcmd等工具连接。同时,严格控制本地管理员权限。
- 数据防泄漏(DLP)策略:对向外传输的压缩文件(尤其是加密压缩包)进行内容识别和拦截,禁止非授权外部存储服务(如MEGA)的访问。
#内部威胁#数据泄露#Mimikatz#EDR#横向移动