攻防实战复盘
RDP暴破直取域控:一场静默的横移
2026年08月10日 · 周一
真实攻击复盘 高级
场景:2026年7月末,某制造集团内网。EDR告警:运维主机出现异常RDP登录。一场由弱口令引爆的、结合勒索预备动作的定向入侵就此展开。
攻击 / 事件时间线
1
初始访问
攻击者预先通过漏洞扫描确认目标暴露的RDP服务,利用修改后的Crowbar工具对该集团一名离职运维人员的遗留账号进行密码喷洒,成功命中“Summer@2026”弱口令。随后,攻击者通过RDP登录到一台未纳入零信任体系的研发网跳板机,利用Advanced Port Scanner快速探测内网存活主机与开放端口,绘制初步内网拓扑。
CrowbarAdvanced Port Scanner
2
权限提升与持久化
在跳板机上,攻击者发现本机存有可访问域控的管理员凭据(明文存储于运维脚本中)。利用该凭据,攻击者通过Mimikatz的DCSync功能,直接与域控交互,批量导出域内所有用户的哈希值。为避免被发现,攻击者在导出后立即清理了日志,并在跳板机计划任务中注册了一个名为“WindowsUpdate”的后门,用于每日回连C2,保持持久化控制。
Mimikatz计划任务
3
横向移动
攻击者利用导出的哈希,在内网中挑选了3台核心文件服务器与1台备份服务器,使用PsExec进行哈希传递攻击(Pass-the-Hash)并建立交互式会话。在文件服务器上,攻击者遍历共享目录,甄别财务、研发等核心数据,并利用7-Zip分卷压缩,准备分批外带。同时,在备份服务器上修改了备份任务计划,示意性地将备份窗口缩短,为后续可能的勒索攻击预留空间。
PsExec7-Zip
4
数据窃取与痕迹清理
攻击者通过搭建在边缘路由器的SSH隧道,将压缩后的数据分片传输至境外服务器。整个窃取过程持续约3小时,流量伪装为HTTPS加密流量以规避传统流量审计。结束后,攻击者再次利用Mimikatz清除系统日志、PowerShell操作记录,并删除跳板机上创建的压缩包临时文件,随后清除C2计划任务,实现无痕退出。
SSH隧道Mimikatz
蓝队视角 · 发现与处置
次日凌晨,SOC监测到主域控出现异常的高频LDAP查询请求,非正常业务模式。值班工程师立即调取域控安全日志,发现来自跳板机的DCSync攻击特征。随后通过EDR回溯该跳板机的进程树,锁定Mimikatz执行记录,并迅速在防火墙上封禁该跳板机与C2的通信IP。在研判为域控失陷后,SOC启动应急响应,强制重置KRBTGT账号密码两次,并全网拉黑相关泄露凭据,最终将攻击路径阻断。
涉及关键技术 / 工具
DCSync攻击哈希传递(Pass-the-Hash)弱口令暴破与密码喷洒
防护经验总结
  • 立即启用RDP登录的NLA(网络级身份验证),并部署RDP网关或堡垒机强制所有远程登录走统一身份认证,杜绝弱口令直连。
  • 将域控纳入核心资产监控,对DCSync(4689/4662事件ID)等敏感操作配置实时告警,并定期审计拥有域复制权限的账号。
  • 禁止在运维机器上明文存储任何管理员凭据,全面部署LAPS(本地管理员密码解决方案)管理本地管理员密码,并启用Credential Guard保护系统进程内存。
#RDP暴破#域控失陷#Mimikatz#横向移动#应急响应
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —