攻防实战复盘
DMZ沦陷:供应链钓鱼链
2026年08月16日 · 周日
红蓝对抗 高级
场景:某大型制造企业HVV期间,攻击队通过GitHub投递伪装成OpenClaw的恶意安装包,突破DMZ区Web服务器防线,横向渗透至核心ERP系统。
攻击 / 事件时间线
1
初始访问
攻击者伪装OpenClaw官方仓库,在GitHub发布带毒安装包。受害者技术部员工下载执行后,自解压程序释放正常安装包(Release)与恶意Dropper(Update)。Dropper启动后首先检测虚拟机环境(检查注册表、进程列表),确认非沙箱后创建新线程,从远程C2下载SNOWLIGHT第一阶段bash脚本,建立持久化计划任务。
GitHub钓鱼SNOWLIGHT自解压捆绑
2
权限维持与内网侦察
SNOWLIGHT脚本通过crontab注册每5分钟回连的C2任务,同时下载第二阶段的Python后门,利用socket隧道代理内网扫描。攻击者使用fscan对内网/24段进行端口扫描,发现DMZ区运维跳板机存在Spring Boot Actuator未授权访问漏洞,并结合heapdump提取到云平台AK/SK密钥。
fscanSpring Boot Actuatorheapdump分析
3
横向移动
利用泄露的AK/SK,攻击者直接调用云平台API创建新的ECS实例作为跳板,绕过了传统网络ACL限制。随后通过SSH隧道转发,对内网ERP数据库服务器发起MS17-010永恒之蓝攻击,成功获取系统权限,并植入Mimikatz抓取域管账号哈希,完成域控接管。
云API调用MS17-010Mimikatz
4
数据窃取
攻击者在域控上部署Cobalt Strike的beacon,通过smb_beacon批量控制ERP服务器。利用7z压缩财务数据表,分片上传至攻击者自建的伪装CDN节点(以图片请求为掩护),总计窃取约2TB数据,期间通过修改Windows事件日志审计策略(auditpol)规避追踪。
Cobalt Strike7zauditpol
蓝队视角 · 发现与处置
SOC值班人员从EDR发现GitHub下载源的可疑进程链(Update.exe→powershell.exe),结合微步威胁情报确认SNOWLIGHT家族IOC。随即启动应急响应:隔离中毒主机,吊销已泄露AK/SK,并在防火墙上阻断C2域名。针对MS17-010攻击,通过终端管理平台批量推送补丁并启用SMB签名,同时利用Sysmon日志还原攻击者横向移动路径,最终定位到域控后门并清除。
涉及关键技术 / 工具
SNOWLIGHT恶意脚本分析云AK/SK泄露利用链Sysmon日志溯源取证
防护经验总结
  • 对外发布的软件包必须经过内部安全沙箱检测,并启用软件签名校验,禁止员工从非官方渠道下载安装包。
  • 云平台AK/SK应绑定最小权限策略,并开启API调用审计告警,对异常地域的API调用实时阻断。
  • 全网启用Sysmon及日志集中采集,重点监控powershell.exe创建子进程、计划任务变更及SMB远程调用事件。
#供应链攻击#DMZ突破#HVV复盘
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —