攻防实战复盘
锁场72小时:制造巨头遭勒索加密复盘
2026年08月08日 · 周六
真实攻击复盘 高级
场景:2026年8月,华东某精密制造集团。周五深夜,核心ERP服务器数据库文件被批量加密,后缀名为.locked。生产MES系统同步瘫痪,工厂面临停线危机。
攻击 / 事件时间线
1
初始入侵:鱼叉邮件投递
攻击者以'月度对账单'为诱饵,向财务部三名员工发送携带恶意Excel宏的邮件。员工王某在开启宏后,内存执行PowerShell命令,从攻击者C2服务器下载Cobalt Strike Beacon。Beacon采用白名单DLL侧加载方式规避AV检测,实现内存驻留,初始权限为普通域用户。
Cobalt Strike恶意Excel宏DLL侧加载
2
权限提升与内网探测
Beacon上线后,攻击者执行whoami及net group "Domain Admins" /domain进行信息收集。利用PrintNightmare漏洞(CVE-2021-34527)尝试提权,但目标已打补丁。随即转向使用Mimikatz抓取管理员内存口令,成功获取到域管账户NTLM Hash,并通过Pass-the-Hash横向登录至备份服务器。
MimikatzPrintNightmarePass-the-Hash
3
横向移动与勒索部署
以域管身份,攻击者通过SMBAdmin$共享批量分发勒索病毒体。先禁用终端Defender实时防护,并利用PowerShell修改注册表关闭防火墙。勒索软件为LockBit变种,执行时先删除卷影副本(vssadmin delete shadows),随后对ERP、MES、PLM服务器进行AES-256加密,最后在内网广播勒索信。
LockBit变种vssadminPowerShell
4
数据窃取与双重勒索
在加密前,攻击者已通过Rclone工具将备份服务器中约2TB的研发图纸和客户数据同步至MEGA网盘。加密完成后,攻击者通过Tor网络在暗网泄露站点发布部分样例数据,并留下5BTC的赎金要求,实施双重勒索。整个攻击链从初始入侵到数据外泄仅耗时6小时。
RcloneMEGA网盘Tor
蓝队视角 · 发现与处置
周六凌晨01:23,EDR在3台服务器上同时告警,检测到异常进程行为(vssadmin执行)。值班SOC工程师立即研判为勒索软件爆发,启动应急响应。蓝队首先通过EDR隔离受感染主机,切断SMB445端口通信,并紧急关闭域控的NTLM认证。随后从备份中恢复关键ERP数据库,在确认无横向移动迹象后,通过Sysmon日志回溯攻击路径,定位到初始入侵的恶意邮件,最终提取Beacon配置,在防火墙封禁C2地址。
涉及关键技术 / 工具
Cobalt Strike Beacon内存马Mimikatz凭据窃取与横向移动LockBit勒索病毒双重勒索
防护经验总结
  • 对财务、人事等高危岗位启用特权访问工作站(PAW),并强制实施FIDO2密钥多因素认证,阻断钓鱼攻击初始入口。
  • 关闭域内NTLM认证,启用Kerberos仅模式;定期审计域管组成员,确保无残留的本地管理员Hash可用于PtH攻击。
  • 生产网与办公网严格VLAN隔离,对SMB协议启用网络级身份验证(NLA),并部署蜜罐文件(如诱饵数据库)以提前感知勒索行为。
  • 建立离线异地备份机制,每日执行恢复演练,确保勒索事件发生时可在4小时内完成核心业务恢复。
#勒索软件#双重勒索#应急响应#制造业安全
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —