攻防实战复盘
RCE猎杀:边界秒变立足点
2026年09月07日 · 周一
红蓝对抗 高级
场景:某省级政务云平台,2026年HVV期间。攻击队晚间通过对公网暴露的某老旧OA系统发起指纹识别,意外发现一处可未授权访问的RESTful接口,随即展开深度利用。
攻击 / 事件时间线
1
初始访问
指纹识别锁定目标为泛微OA,版本存在已知Fastjson反序列化漏洞。攻击队并未直接盲打,而是先访问了 /api/rest/v1/employee/list 未授权接口,确认后端返回JSON数据中含有@type字段,判定为Fastjson。随后使用JNDI注入Payload,配合自建的LDAP服务器,成功触发反序列化,获得目标服务器普通用户权限的Shell。
NucleiJNDI-Injection-ExploitBurp Suite
2
权限提升
反弹Shell后,发现当前用户为 tomcat。通过LinEnum脚本枚举,发现系统存在sudo版本漏洞(CVE-2021-3156),且用户tomcat在sudoers列表中。立即利用该漏洞执行 sudo bash -p,成功将权限提升至root,完全控制该台应用服务器。
LinEnumCVE-2021-3156 Exploit
3
横向移动
以root身份读取数据库配置文件,获取内网PostgreSQL数据库账号密码。通过psql连接至内网核心库,利用SQL语句查询管理员表,发现密码均为弱哈希(MD5)。离线破解后,使用该密码尝试登录堡垒机(JumpServer)Web管理后台,成功进入。
PostgreSQL ClientHashcatChrome DevTools
4
数据窃取
通过堡垒机管理后台,直接调度内网运维权限,登录至核心数据仓库。利用运维脚本(cron任务)作为跳板,将数万条公民个人隐私数据(身份证号、手机号、住址)分批次通过DNS隧道(dnscat2)外传至攻击者控制的VPS。全程流量混杂在正常DNS查询中,难以被传统流量审计发现。
JumpServerdnscat2cron
蓝队视角 · 发现与处置
当晚SOC监测到该OA服务器对外发起大量异常DNS请求,且请求域名字符串疑似Base64编码。研判人员通过解码DNS Query,发现内含SQL查询语句片段,确认存在数据外传行为。立即联动防火墙封禁该OA服务器与内网核心区的访问策略,并切断其外网DNS解析权限。同时通过EDR对受影响服务器进行内存取证,提取了JNDI注入的攻击痕迹与dnscat2进程,成功溯源至攻击队IP。
涉及关键技术 / 工具
Fastjson反序列化CVE-2021-3156本地提权DNS隧道数据外传
防护经验总结
  • 对公网暴露的中间件与OA系统进行资产盘点,及时升级Fastjson至最新版本或开启safeMode,禁止autoType远程类加载。
  • 严格限制sudo权限分配,禁止将普通web应用用户加入sudoers列表,修复CVE-2021-3156等已知本地提权漏洞。
  • 在DNS服务器与防火墙启用基于域名特征与请求频率的异常检测模型,对长域名、高频率的DNS查询进行告警与阻断,并封禁内部服务器主动外连的非必要端口。
#HVV#RCE#数据外泄
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —