攻防实战复盘
勒索新套路:社死攻击实录
2026年07月19日 · 周日
真实攻击复盘 高级
场景:某中型电商平台,2026年7月19日凌晨3:17,SOC监测到核心数据库出现异常大量查询请求,疑似数据泄露。
攻击 / 事件时间线
1
初始访问
攻击者利用SonicWall SMA1000服务器的SSRF漏洞(CVE-2026-15409)获取内网访问权限。通过构造恶意请求,绕过认证,读取/etc/passwd文件并获取管理员会话令牌。随后,使用Cobalt Strike的HTTP Beacon建立持久化C2通道,伪装成正常的API流量,绕过WAF规则。
CVE-2026-15409Cobalt Strike
2
提权与横向移动
利用获取的令牌,攻击者通过PowerShell远程管理(WinRM)登录域控制器。使用Mimikatz抓取域管理员NTLM哈希,并利用Pass-the-Hash技术横向移动到应用服务器和数据库服务器。在移动过程中,利用Living-off-the-land技术,仅使用系统自带工具(如wmic、schtasks)执行命令,规避了EDR的进程创建告警。
MimikatzPowerShellWinRM
3
数据窃取与勒索
攻击者在数据库服务器上部署了一个定制的数据窃取脚本,该脚本模拟正常业务查询,分批次将用户个人信息(姓名、电话、地址)和订单数据导出至攻击者控制的AWS S3存储桶。完成窃取后,攻击者执行勒索软件JADEPUFFER(首个全AI流程勒索软件),该样本自动识别关键业务数据库并加密,同时生成勒索信,要求支付比特币,否则将公开受害用户隐私数据(“社死”攻击)。
JADEPUFFERAWS S3
蓝队视角 · 发现与处置
SOC在凌晨3:21通过Sysmon日志发现数据库服务器上出现异常的schtasks.exe创建行为,且目标路径指向C:\Windows\Temp\。同时,流量分析设备(NTA)检测到从数据库服务器到异常AWS IP的出站流量,数据包大小分布异常。蓝队立即通过EDR隔离数据库服务器,提取JADEPUFFER样本进行YARA规则分析,并溯源到初始入口为SonicWall设备。通过阻断C2域名并重置所有域管理员账号,遏制了横向移动。
涉及关键技术 / 工具
CVE-2026-15409利用Mimikatz哈希抓取JADEPUFFER全AI勒索软件分析
防护经验总结
  • 立即排查并修复SonicWall SMA1000设备,安装针对CVE-2026-15409的安全补丁,并限制对管理界面的公网访问。
  • 部署基于异常行为分析的NDR(网络检测与响应)系统,对出站流量进行深度包检测,尤其是针对云存储服务(如AWS S3)的异常数据传输。
  • 建立针对Living-off-the-land技术(如schtasks、wmic)的检测规则,在Sysmon或EDR中配置对非标准路径下系统工具调用的告警,并关联父进程分析。
#SSRF#勒索软件#社死攻击#AI勒索#数据泄露
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —