攻防实战复盘
供应链劫持:邮件网关沦陷72小时
2026年08月07日 · 周五
红蓝对抗 高级
场景:某大型制造集团HVV期间,红队通过钓鱼邮件突破边界,仅用72小时从邮件网关横向渗透至域控,期间多次绕过EDR与流量审计。
攻击 / 事件时间线
1
初始访问
红队以“员工薪资调整通知”为诱饵,向目标员工发送携带恶意宏的Excel附件。文档启用宏后,通过PowerShell从C2服务器下载Cobalt Strike Beacon,并利用rundll32.exe执行无文件攻击,规避应用白名单。Beacon回连使用HTTPS流量,伪装成Office 365更新请求,成功绕过边界流量检测。
Cobalt StrikePowerShellrundll32.exe
2
权限维持
Beacon上线后,红队利用Mimikatz抓取当前主机管理员明文密码,并创建计划任务实现权限维持。同时,通过BloodHound分析域内路径,发现邮件网关服务器存在域管理员会话,随即利用Pass-the-Hash技术横向迁移至邮件网关,为后续域控攻击建立跳板。
MimikatzBloodHound计划任务
3
横向移动
控制邮件网关后,红队以合法身份向域内用户批量发送包含恶意附件的“安全通知”邮件,实现二次投递。同时,利用SMB远程命令执行漏洞,结合WMI横向渗透至多台业务服务器,并在其中一台数据库服务器上部署Keylogger,窃取运维人员凭据。
SMBExecWMIKeylogger
4
数据窃取
红队通过运维凭据登录域控服务器,启用ntds.dit卷影复制,下载所有域用户哈希并离线破解管理员密码。随后,利用VSS管理工具访问数据库备份文件,窃取核心业务数据约80GB,并通过加密通道分段外传至境外服务器。
ntds.ditVSS7z
5
告警触发
蓝队EDR系统对邮件网关异常计划任务触发告警,随后SOC发现域控服务器出现大量未知PowerShell进程,且存在非工作时间异地登录记录。同时,防火墙检测到持续向境外IP传输大量加密流量,研判为数据外传行为。
SysmonEDR防火墙日志
蓝队视角 · 发现与处置
SOC通过EDR告警定位邮件网关异常计划任务,启动应急响应流程。首先隔离邮件网关和域控服务器,阻断外联IP;其次提取Sysmon进程链和网络日志,还原攻击路径;最后通过YARA规则扫描全域名哈希泄露风险,并强制重置所有域用户密码,共耗时8小时完成遏制。
涉及关键技术 / 工具
Cobalt Strike无文件攻击Mimikatz哈希抓取ntds.dit离线破解Sysmon进程链分析
防护经验总结
  • 部署EDR并启用攻击行为检测,对rundll32、powershell等高风险进程添加命令行审计和告警规则,发现异常立即隔离。
  • 域控服务器启用LAPS本地管理员密码管理,禁止域管理员账号直接登录邮件网关等高危服务器,并实施基于时间的动态访问控制。
  • 对核心数据实施网络DLP策略,限制对数据库备份文件的访问权限,并启用外发流量加密检测,对异常大流量传输自动阻断。
#供应链攻击#域控沦陷#EDR告警
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —