攻防实战复盘
内鬼之夜:银行数据外泄72小时
2026年08月15日 · 周六
真实攻击复盘 高级
场景:某城商行,2026年8月10日夜间,SOC大屏突现异常外联流量,指向内部客户数据库。
攻击 / 事件时间线
1
潜伏与侦察
攻击者并非外部黑客,而是信用卡部已离职半年的员工王某。王某在离职前利用职务之便,将一段精心构造的PowerShell脚本植入部门共享文件服务器中的Excel宏模板。该脚本逻辑为:每月10日凌晨,检测本机是否连接银行内网,若在线则静默运行,从数据库备份服务器(SQL Server)拉取近一周的客户脱敏数据(姓名、身份证号、手机号),并用XOR加密后存为图片格式(.jpg),藏在系统临时目录下。
PowerShellSQL ServerXOR加密
2
数据窃取
8月10日凌晨1:47,脚本被触发。它通过跳板机(一台被遗忘的运维测试机)执行SQL查询,提取12,580条客户记录。为避免触发数据库审计,脚本将查询拆分为每次不超过500条的小批次,间隔随机延迟2-5分钟,模仿正常业务操作。数据封装为图片后,利用Windows自带的Bitsadmin工具,向王某预先在公网租用的VPS(伪装成CDN节点)发起断点续传式上传,整个过程持续约3小时,峰值流量仅80KB/s,成功避开流量监控阈值。
SQL查询BitsadminVPS
3
告警触发
凌晨4:02,SOC的UEBA(用户实体行为分析)系统发出中危告警:运维测试机账户'svc_backup'在非工作时间产生异常外联,且目标IP为境外(新加坡)。值班分析师最初判定为误报(该IP段此前被用于软件更新)。但8分钟后,EDR(端点检测与响应)系统推送第二条告警:该测试机出现Bitsadmin.exe进程调用,且命令行参数指向非微软官方域名。两条独立告警关联后,紧急事件响应流程启动。
UEBAEDRBitsadmin
蓝队视角 · 发现与处置
SOC值班长在凌晨4:15拉通多部门电话会议。首先通过EDR对目标主机进行内存取证,提取出PowerShell脚本的完整内容和解密后的数据样本,确认数据为真实客户信息。随即在网络层切断该主机的全部外联权限(ACL),并在防火墙上封禁目标VPS的IP。同时,数据安全团队紧急排查数据库日志,确认受影响数据范围。上午9:00,事件上报至银保监分局,并同步联系网安支队。通过对VPS的反查和脚本内硬编码的邮箱(非银行域名),结合HR系统离职记录,于当日下午锁定嫌疑人王某。
涉及关键技术 / 工具
PowerShell宏植入Bitsadmin隐蔽传输UEBA+EDR关联分析
防护经验总结
  • 对离职员工账号、机器实行‘秒级’权限回收,尤其要清理共享文件服务器中的宏脚本和计划任务。
  • 在EDR策略中增加对Bitsadmin、Certutil等系统工具的滥用检测,并设置命令行参数白名单。
  • 建立UEBA与EDR告警的自动关联规则,对‘非工作时间+非业务账号+境外IP’组合直接升级为严重事件。
#内部威胁#数据泄露#UEBA#EDR#金融安全
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —