rundll32.exe执行无文件攻击,规避应用白名单。Beacon回连使用HTTPS流量,伪装成Office 365更新请求,成功绕过边界流量检测。Mimikatz抓取当前主机管理员明文密码,并创建计划任务实现权限维持。同时,通过BloodHound分析域内路径,发现邮件网关服务器存在域管理员会话,随即利用Pass-the-Hash技术横向迁移至邮件网关,为后续域控攻击建立跳板。SMB远程命令执行漏洞,结合WMI横向渗透至多台业务服务器,并在其中一台数据库服务器上部署Keylogger,窃取运维人员凭据。ntds.dit卷影复制,下载所有域用户哈希并离线破解管理员密码。随后,利用VSS管理工具访问数据库备份文件,窃取核心业务数据约80GB,并通过加密通道分段外传至境外服务器。PowerShell进程,且存在非工作时间异地登录记录。同时,防火墙检测到持续向境外IP传输大量加密流量,研判为数据外传行为。