攻防实战复盘
政务云72小时攻防战
2026年08月03日 · 周一
红蓝对抗 高级
场景:某省政务云平台HVV实战,攻击队第3日突破边界。蓝队依托态势感知与EDR全程对抗,最终溯源反制。
攻击 / 事件时间线
1
初始访问
攻击队瞄准暴露在公网的某国产VPN设备,利用其N day命令注入漏洞(CVE-2026-XXXX)获取会话。通过内置WebShell管理工具冰蝎建立加密通道,向云内服务器投递内存马,绕过落地文件检测。
关键动作:whoami确认权限为低权用户后,立即利用系统服务配置错误(Unquoted Service Path)配合MSF生成木马完成权限提升。
冰蝎MetasploitCVE-2026-XXXX EXP
2
提权与横向
获取SYSTEM权限后,攻击队使用Mimikatz抓取管理员明文口令。通过SMB协议横向渗透至数据库服务器,创建隐藏账号并加入本地管理员组。
同时,利用内网FTP共享目录投放伪装为'系统更新补丁.exe'的Cobalt Strike木马,借助白名单机制(AppLocker未覆盖D:\目录)绕过策略限制,成功窃取SSO认证票据。
MimikatzCobalt StrikeAppLocker Bypass
3
数据窃取
代理链转发至核心业务区后,攻击队通过SQLMAP对OM数据库进行注入,dump出近40万条公民身份证与手机号数据。
为避免流量审计,先使用7-Zip分卷压缩,随后伪装为HTTPS正常流量经DNS隧道(iodine)逐块外传。为避免被流量检测设备发现,传输速率控制在2Mbps以内。
SQLMAPiodine7-Zip
4
权限维持
攻击队植入双重后门:一是基于.NET环境的进程注入型内存马(EvilTwin),随IIS进程存活;二是注册表启动项配合PowerShell远控脚本。同时清理Windows事件日志中的登录记录,并篡改计划任务实现自启动,确保重启后仍可回连C2。
EvilTwin内存马PowerShell远控计划任务劫持
蓝队视角 · 发现与处置
次日06:13,态势感知平台捕获到数据库服务器对外可疑DNS查询,频率异常。研判人员通过DNS日志关联到iodine特征后启动应急响应——先封禁C2 IP,再通过内存马检测工具(Alibaba Java Diagnostic)定位EvilTwin进程,提取样本后提交云沙箱确认。随后下线受害服务器,重置所有域口令。最后利用攻击队遗留的C2配置反向定位其跳板机,冻结攻击资源。全程耗时87分钟。
涉及关键技术 / 工具
Unquoted Service Path提权DNS隧道隐蔽传输内存马检测与取证AppLocker白名单绕过
防护经验总结
  • 对暴露面资产(VPN、OA等)强制启用MFA,并关闭非必要端口映射,收敛攻击面
  • 在关键服务器部署进程注入行为监控,开启Sysmon日志记录进程创建与网络连接,覆盖C2回连检测
  • 对出站DNS流量实施白名单策略,禁止非授权域名解析,阻断加密隧道外传通道
#HVV#政务云#内存马#DNS隧道
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —