攻防实战复盘
RCE狩猎:POC到服务器的暗夜绞杀
2026年09月29日 · 周二
真实攻击复盘 高级
场景:2026年9月,某企业对外服务的文件预览组件被曝存在反序列化RCE漏洞。攻击者从GitHub捕获POC后,48小时内完成从边界探测到内网核心服务器的完整入侵链。
攻击 / 事件时间线
1
侦察与武器化
攻击者通过FOFA语法定位使用该组件的资产,利用nuclei模板批量扫描确认漏洞存在。随后在GitHub上找到公开POC,发现其使用ysoserial生成CommonsCollections6链,但目标环境为JDK 11,原链失效。攻击者改用JNDI-Injection-Exploit搭建LDAP恶意服务,构造BasicDataSource反序列化触发点,绕过JDK高版本限制。
FOFAnucleiysoserialJNDI-Injection-Exploit
2
初始访问与反弹Shell
攻击者向目标/api/preview接口发送恶意序列化数据,触发JNDI注入。LDAP服务返回指向攻击者VPS的Exploit.class,目标服务器成功加载并执行。通过bash -i >& /dev/tcp/反弹Shell至C2。为规避检测,Shell进程伪装为[kworker/0:1],并利用LD_PRELOAD劫持readdir系统调用隐藏恶意文件。
JNDI-Injection-ExploitNetcatLD_PRELOAD
3
提权与持久化
初始Shell为www-data权限。攻击者通过linpeas.sh发现/usr/bin/find存在SUID位,利用find . -exec /bin/sh -p \;提权至root。随后写入/etc/cron.d/backup定时任务,每5分钟从C2拉取update.sh执行,并替换/usr/sbin/sshd为带后门的版本,记录所有SSH凭据至隐藏目录。
linpeas.shfind SUIDcronsshd backdoor
4
横向移动与数据窃取
攻击者读取sshd后门记录的凭据,使用Impacket的wmiexec.py横向至数据库服务器。通过Mimikatz抓取域管哈希,psexec登录域控。最终使用7z分卷压缩核心业务数据,通过rclone上传至境外网盘。全程使用Proxifier+frp多层代理,流量伪装为HTTPS。
ImpacketMimikatzpsexecrclonefrp
蓝队视角 · 发现与处置
SOC在攻击者提权阶段捕获异常:EDR告警find进程以root执行/bin/sh,同时Sysmon记录到sshd文件哈希变更。蓝队立即隔离主机,通过Velociraptor采集内存与进程树,确认cron后门和sshd后门。利用YARA规则扫描内网,发现同网段另有2台主机存在相同LD_PRELOAD劫持。最终通过防火墙封禁C2 IP,重置所有域凭据,并紧急修复组件漏洞。
涉及关键技术 / 工具
JNDI注入绕过JDK高版本限制LD_PRELOAD劫持隐藏恶意进程sshd后门记录SSH凭据Impacket横向移动与Mimikatz抓取哈希
防护经验总结
  • 对文件预览等组件实施严格反序列化白名单,禁用JNDI远程加载,升级JDK并配置com.sun.jndi.ldap.object.trustURLCodebase=false
  • 部署Sysmon并监控关键文件哈希变更(如sshd、cron),对SUID提权行为设置EDR实时阻断规则
  • 内网全面禁用NTLM,启用Credential Guard,定期使用BloodHound分析域内攻击路径并清理多余特权
#RCE#JNDI注入#横向移动#应急响应
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —