crontab注册每5分钟回连的C2任务,同时下载第二阶段的Python后门,利用socket隧道代理内网扫描。攻击者使用fscan对内网/24段进行端口扫描,发现DMZ区运维跳板机存在Spring Boot Actuator未授权访问漏洞,并结合heapdump提取到云平台AK/SK密钥。SSH隧道转发,对内网ERP数据库服务器发起MS17-010永恒之蓝攻击,成功获取系统权限,并植入Mimikatz抓取域管账号哈希,完成域控接管。smb_beacon批量控制ERP服务器。利用7z压缩财务数据表,分片上传至攻击者自建的伪装CDN节点(以图片请求为掩护),总计窃取约2TB数据,期间通过修改Windows事件日志审计策略(auditpol)规避追踪。