攻防实战复盘
政务云0day猎杀:横向绞杀24小时
2026年08月14日 · 周五
红蓝对抗 高级
场景:某省政务云平台HVV期间,蓝队监测到内网出现异常加密流量与计划任务变更,疑似失陷。攻击者利用0day漏洞撕开边界,仅用24小时便触及核心数据库。
攻击 / 事件时间线
1
初始访问
攻击者利用某国产OA系统未公开的0day漏洞(/api/upload接口存在任意文件写入),上传包含冰蝎4.0加密流量的WebShell。通过修改 .jsp 文件绕过WAF的文件类型校验,成功获取一台前置Web服务器权限。
冰蝎4.0Burp Suite0day Exploit
2
权限提升与内网探测
使用 whoami 确认权限为IIS用户,通过 Potato 家族中的 SweetPotato 进行本地提权,获取SYSTEM权限。随后利用内置的 net viewPowerView 脚本快速探测域内主机,定位到核心业务网段 10.10.10.0/24
SweetPotatoPowerViewnet.exe
3
横向移动
利用Mimikatz在Web服务器内存中抓取到域管明文密码(弱口令复用)。通过SMB协议(psexec.py)批量横向至3台应用服务器,并植入Cobalt Strike Beacon(使用 named pipe 通信)。期间通过 AdFind 定位到存放核心数据的数据库服务器。
MimikatzCobalt Strikepsexec.pyAdFind
4
数据窃取
在数据库服务器上,攻击者使用 sqlcmd 执行备份命令,将敏感业务库备份至临时目录,并通过 Certutil 将其编码后分块上传至指定的云存储(OSS)。全程使用HTTPS加密流量传输,规避常规流量审计。
sqlcmdCertutilOSS Browser
5
告警触发与溯源
防守方通过Sysmon日志(事件ID 1 和 3)发现Web服务器出现异常父进程启动,且内网出现大量SMB连接。结合EDR告警,定位到攻击者上传的WebShell,并提取样本进行YARA规则关联,成功还原攻击链。
SysmonEDRYARA规则
蓝队视角 · 发现与处置
SOC在凌晨2点07分收到EDR关于Web服务器进程异常的高危告警,值班人员立即提取进程树,发现由IIS Worker Process派生的cmd.exe执行了certutil命令。研判为WebShell攻击,随即启动应急响应,切断失陷主机外联并封禁相关IP。同时,通过日志分析还原攻击路径,确认数据库服务器已被触碰,立即对核心库进行逻辑隔离并轮换所有域管口令。最终通过流量回溯确认数据未完全外传,成功阻断后续窃取行为。
涉及关键技术 / 工具
0day漏洞利用与WebShell上传SweetPotato本地提权Mimikatz明文凭据抓取与横向移动
防护经验总结
  • 在DMZ区所有Web服务器上强制启用Windows Defender Credential Guard,并配置禁止存储明文口令的组策略,阻断Mimikatz抓取凭据。
  • 对核心数据库启用TDE透明加密,并配置防火墙策略仅允许应用服务器特定端口访问,禁用一切来自运维终端的直接SQL查询。
  • 部署Sysmon并启用Process Access事件(ID 10)与网络连接事件(ID 3)采集,结合关联规则实时告警lsass.exe进程的非正常访问行为。
#HVV#0day#横向移动
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —