攻防实战复盘
72小时:制造企业勒索处置复盘
2026年08月02日 · 周日
真实攻击复盘 高级
场景:某中型汽车零部件制造企业,2026年7月周五早间,财务人员点击钓鱼邮件附件后触发勒索事件,安全团队仅有3人,依赖EDR与Sysmon日志进行应急处置。
攻击 / 事件时间线
1
初始访问:钓鱼邮件与宏载荷
攻击者以“客户订单变更”为主题,向财务部定向投递携带恶意宏的Excel附件。员工打开附件并启用宏后,宏代码通过MSHTA执行PowerShell命令,从远程服务器拉取Cobalt Strike Beacon并注入内存。EDR产生一条低危告警,但被SOC研判为误报,未能拦截。
恶意Excel文档MSHTACobalt Strike
2
权限维持与内网侦察
Beacon通过DNS over HTTPS与C2服务器通信,有效规避传统流量检测。攻击者使用SharpHound收集AD域对象关系,定位高权限账户。随后在内网一台非域控服务器上运行Mimikatz,抓取域管明文密码,并创建隐藏计划任务实现持久化。
Cobalt StrikeSharpHoundMimikatz
3
横向移动与安全机制破坏
攻击者利用窃取的域管账户,通过PsExec和WMI在文件服务器、备份服务器间批量执行命令,禁用防病毒服务,停止备份任务,并删除VSS卷影副本。同时将勒索软件分发至各共享目录,通过计划任务触发执行,为全域加密扫清障碍。
PsExecWMIVSS
4
数据窃取与勒索加密
在加密前,攻击者使用Rclone将财务数据上传至MEGA云盘,完成数据外泄。随后在所有域机器同时启动勒索软件,对关键文件实施AES+RSA双重加密,每台机器留下包含赎金要求的TXT说明。Sysmon记录到大量进程异常退出和文件写入事件。
Rclone勒索软件Sysmon
蓝队视角 · 发现与处置
SOC在勒索软件启动前约40分钟发现异常:Sysmon日志显示域控主机出现大量svchost.exe派生PowerShell进程,且EDR报出Mimikatz行为特征。值班人员立即将域控和核心文件服务器从网络隔离,保留内存镜像。随后通过Sysmon网络连接日志和Rclone进程命令行,还原了C2地址与数据外传通道。在勒索软件全面加密前,强制终止进程并清除计划任务,保住了大部分未加密的备份。最终从备份恢复业务,并提取样本编写YARA规则供全集团查杀。
涉及关键技术 / 工具
Cobalt Strike DNS over HTTPS隐蔽通信Mimikatz域管凭证窃取与横向移动Rclone数据外传与勒索软件双重加密
防护经验总结
  • 在Office客户端启用ASR规则,阻止MSHTA和PowerShell生成子进程,并对宏文件强制受保护视图,从源头切断初始载荷。
  • 域管账户启用跳板机管理,禁止直接登录工作站;部署LAPS轮换本地管理员密码,缩小横向移动攻击面。
  • 备份系统实施物理隔离和不可变存储,关闭vssadmin与system restore权限,每季度进行勒索场景恢复演练。
#勒索软件#钓鱼邮件#应急响应#横向移动
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —