场景:某制造企业邮件网关深夜告警,一封伪装成商务合同的境外钓鱼邮件绕过沙箱,成功投递至财务部。安全团队随即展开溯源,发现这是一场针对企业供应链的定向攻击。
攻击 / 事件时间线
初始访问
攻击者注册与目标企业高度相似的仿冒域名,伪造采购合同邮件,以压缩包附件形式绕过邮件网关的静态检测。压缩包内为ISO镜像文件,内含LNK诱饵与DLL载荷,利用双击自动执行机制触发远程下载。
仿冒域名ISO镜像LNK诱饵
持久化与侦察
载荷落地后,通过注册表Run键实现自启动,并周期性向C2服务器发送心跳。攻击者利用PowerShell脚本收集本机用户、网络共享及近期文档列表,同时利用系统自带Net.exe进行内网共享资源枚举,为横向移动做准备。
Cobalt StrikePowerShellNet.exe
横向移动
攻击者利用窃取到的管理员凭据,通过SMB协议批量上传Cobalt Strike的Beacon至多台服务器。随后在域控服务器上执行Mimikatz,抓取域管明文口令,并创建新的域账号作为后门。
MimikatzSMB域控
数据窃取
攻击者定位到文件服务器上的财务与研发共享目录,利用Rclone工具将数据加密传输至境外云存储。整个过程中,攻击者刻意避开业务高峰时段,并在传输完成后清除部分操作日志与临时文件。
Rclone云存储
蓝队视角 · 发现与处置
邮件网关告警后,SOC分析邮件头与附件哈希,确认恶意后立即隔离终端。通过Sysmon日志回溯进程树,定位到PowerShell下载行为,并提取C2域名。结合EDR对全网主机进行IOC匹配,发现3台服务器失陷。随后禁用了被窃取的域账号,对C2域名进行DNS黑洞,并阻断境外存储IP。最终通过备份还原受感染系统,并对全公司开展钓鱼邮件专项演练。
涉及关键技术 / 工具
Sysmon日志分析MimikatzIOC匹配
防护经验总结
- 部署邮件网关的附件动态沙箱,对压缩包、ISO等非常见格式强制解压检测,并阻断可疑宏或LNK执行。
- 启用Sysmon进程创建与网络连接日志,对PowerShell、WMI等高危进程的命令行参数进行重点监控与告警。
- 对域内高权限账号启用AES Kerberos加密,并定期审计域账号登录行为,发现异常登录立即禁用并强制重置口令。
#钓鱼邮件#供应链攻击#Mimikatz#Sysmon