场景:2026年8月31日,我国西南部某金融机构网络边界流量异常,核心业务系统响应延迟激增。监测发现跨境BGP路由被异常篡改,部分境外访问流量被劫持至未知节点,疑似遭遇国家级网络攻击。
攻击 / 事件时间线
初始访问(路由劫持)
攻击者利用某境外上游ISP的BGP会话漏洞,向西南部地区广播了更具体的前缀(/24),劫持了金融机构通往海外数据中心的合法路由。通过Route Leak手法,将流量导向攻击者控制的位于东南亚的VPS节点,形成中间人链路。同时修改DNS解析记录,将部分子域名的A记录指向伪造的钓鱼服务器,实现对HTTPS流量的SSL剥离。
BGP HijackWiresharkSSLstrip
中间人攻击与凭证窃取
在劫持节点上部署透明代理,对经过的TLS流量进行降级攻击。针对不启用HSTS的旧版OA系统,强制回退至HTTP协议,实时解析并篡改响应内容。在登录页面注入恶意JS脚本,捕获员工输入的域账号口令,并通过隐蔽的DNS隧道(使用dnscat2)外传至C2服务器。同时利用HTTP响应拆分注入恶意iframe,尝试对内部终端发起水坑攻击。
mitmproxydnscat2BeEF
内网渗透与横移
利用窃取的域账号(非特权用户)通过VPN进入内网,随后针对Windows Server的PrintNightmare漏洞进行利用,成功在打印服务器上获取SYSTEM权限。使用SharpHound进行AD环境测绘,发现一条指向核心财务系统的Kerberoasting攻击路径。通过DCSync攻击(Mimikatz)导出域管哈希,最终拿下域控,为后续数据窃取铺平道路。
Cobalt StrikeMimikatzSharpHound
数据窃取与痕迹清除
攻击者在域控上静默开启RDP回环隧道,将财务共享目录下的核心数据文件压缩打包(约40GB),通过合法的HTTPS 443端口分片上传至外部云存储。为避免触发DLP告警,数据被伪装成日志文件(.log扩展名),并使用GZip分段压缩。完成后,攻击者清理了Windows事件日志(wevtutil cl),并删除Cobalt Strike的Beacon启动项,恢复原始BGP路由,试图掩盖攻击路径。
Rclonewevtutil7-Zip
蓝队视角 · 发现与处置
SOC值班人员通过流量分析平台发现境外访问延迟异常,且NetFlow数据指向一个未登记IP。紧急联动ISP确认BGP路由被劫持,立即切换至备用ISP链路并撤销被劫持前缀。同时,EDR系统捕获到内网主机出现异常进程链(rundll32.exe调用PowerShell),触发关联分析后锁定Cobalt Strike Beacon。通过蜜罐捕获的攻击样本反制,提取了C2域名的TLS证书指纹,最终在边界防火墙上封禁所有与攻击者基础设施相关的IP和域名。
涉及关键技术 / 工具
BGP路由劫持与流量监听Kerberoasting与DCSync组合攻击DNS隧道隐藏C2通信
防护经验总结
- 在BGP路由器上部署RPKI(资源公钥基础设施)源地址验证,并配置前缀过滤列表,仅允许接受来自上游和下游的合法路由通告,防止路由泄露与劫持。
- 全网强制启用HSTS并禁用HTTP明文回退,对内部应用系统严格执行TLS证书校验;同时定期审计AD环境中的SPN,清理高危Kerberoasting路径。
- 部署基于行为的DNS隧道检测规则(如流量特征、域名熵值),并配置Windows事件日志的Sysmon采集,重点监控Event ID 4624(登录类型3)和4662(目录服务访问)。
#BGP劫持#中间人攻击#域渗透