攻防实战复盘
午夜管道:Redis供应链投毒复盘
2026年08月27日 · 周四
真实攻击复盘
高级
场景:
某大型互联网公司2026年8月夜间,安全团队监测到内网Redis集群出现异常TLS握手流量,疑似供应链投毒攻击,随即启动应急响应。
攻击 / 事件时间线
1
初始入侵(供应链投毒)
攻击者利用CVE-2026-63520(Redis TLS待处理链表远程代码执行漏洞)作为切入点。在攻击前,攻击者已通过入侵某开源组件维护者的GitHub账号,向一个被广泛使用的Redis客户端库中植入恶意代码。该恶意代码在应用启动时,会向攻击者控制的C2服务器发起TLS连接,并下载一个经过签名的.so恶意模块,注入到Redis进程中,实现持久化驻留。
GitHub钓鱼
恶意.so模块
CVE-2026-63520
2
权限维持与横向移动
恶意模块成功加载后,通过Hook Redis的命令执行函数,实现了对所有键值操作的后门记录,并定期将敏感数据(如会话Token、用户凭据)加密回传。同时,攻击者利用Redis的MASTER/SLAVE复制功能,将恶意模块传播至集群内的其他节点,实现大范围控制。在获取到部分内存中的明文凭据后,攻击者使用
Mimikatz
尝试抓取宿主机的LSASS进程信息,但被WDAC策略拦截,随即改用
Procdump
转储LSASS进程内存。
Mimikatz
Procdump
Redis Replication
3
数据窃取
通过转储的LSASS内存,攻击者提取到域管账号的NTLM Hash。随后,利用Pass-the-Hash技术,通过
Impacket
工具包中的
smbexec.py
登录到备份服务器,找到包含全量数据库备份的共享目录。攻击者使用
Rclone
工具,通过配置了特殊User-Agent的HTTPS流量,将约2TB的数据备份打包后分批次传输至海外对象存储桶,整个过程持续了约4小时,成功绕过了传统流量审计设备的检测。
Impacket
Rclone
Pass-the-Hash
蓝队视角 · 发现与处置
凌晨1点23分,SOC平台针对Redis集群的TLS连接频率陡增触发异常告警。值班分析师并未直接阻断,而是先通过抓包分析TLS证书指纹,发现其与官方发布版本不符,确认存在C2通信行为。随即利用EDR平台对相关Redis进程进行内存扫描,提取到恶意模块样本。在确认攻击行为后,SOC通过微隔离策略将受影响集群进行网络分段,并紧急吊销相关云主机访问密钥。同时,溯源组通过分析恶意模块的编译路径,关联到GitHub上的恶意提交记录,最终确认了供应链攻击的源头。
涉及关键技术 / 工具
CVE-2026-63520漏洞利用
恶意TLS证书指纹检测
LSASS内存转储与Hash传递攻击
防护经验总结
对开源组件实施严格的SBOM管理,并建立与官方发布物哈希值的定期校验任务,发现不一致立即告警。
在核心数据库集群部署基于证书指纹或JA3指纹的白名单机制,禁止非白名单TLS客户端建立连接。
对备份服务器启用WDAC应用控制策略,仅允许经过签名的进程(如备份代理)访问LSASS进程,阻断凭据窃取。
#供应链攻击
#Redis
#应急响应
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —