攻防实战复盘
SCRM暗渡:公告接口的RCE猎杀
2026年09月19日 · 周六
真实攻击复盘 高级
场景:2026年9月,某头部SCRM SaaS平台。攻击者利用官方公告接口的供应链信任链,向特定企业租户定向下发CrossHatch后门,一条从云端到终端的隐蔽攻击链在例行巡检中露出马脚。
攻击 / 事件时间线
1
初始访问:公告接口投毒
攻击者首先攻陷SCRM官方公告内容管理后台的第三方CDN回源节点,篡改公告JSON中的update_url字段,将升级包地址指向攻击者控制的仿冒域名。由于客户端信任官方公告接口的HTTPS证书链,且未对返回的下载URL做域名白名单校验,恶意更新指令被静默接受。
Burp Suitemitmproxy自建CDN回源
2
执行:CrossHatch后门植入
客户端拉取伪装成“组件热修复”的MSI安装包,安装过程中通过msiexec /q静默执行内嵌的DLL侧加载链:合法签名的updater.exe加载恶意version.dll。CrossHatch后门随即在内存中解密C2配置,通过DoH隧道向*.telemetry-sync[.]com发起心跳,每30秒回传一次主机指纹。
CrossHatchDLL侧加载DoH隧道
3
提权与横向:域内狩猎
后门以当前用户权限运行whoami /priv发现SeImpersonatePrivilege可用,投递PrintSpoofer提权至SYSTEM。随后利用域内共享的SYSVOL脚本目录写入恶意登录脚本,并通过WMI事件订阅实现持久化。横向移动阶段,攻击者使用net view与nltest枚举域控,尝试对IT运维跳板机发起SMB中继攻击。
PrintSpooferWMI事件订阅Respondernltest
4
告警触发:EDR的异常内存扫描
EDR在凌晨02:17捕获到updater.exe加载未签名DLL的行为,并检测到该进程发起DoH请求。Sysmon日志记录Event ID 7(镜像加载)与Event ID 22(DNS查询)的异常组合,SOC平台自动生成高危告警并触发隔离策略。
SysmonEDRSOC平台
蓝队视角 · 发现与处置
SOC值班员收到EDR告警后,立即通过Sysmon日志回溯进程树,确认updater.exe的父进程为SCRM客户端主程序,且DLL路径位于%TEMP%目录。研判组提取内存样本进行YARA扫描,命中CrossHatch特征串CrossHatch_Beacon。处置组同步执行三步操作:隔离受影响终端、封禁C2域名与IP、吊销SCRM客户端更新证书。随后联合SCRM厂商对公告接口进行流量审计,确认CDN回源节点被篡改,2小时内完成全租户通告与强制更新。
涉及关键技术 / 工具
公告接口供应链投毒:篡改update_url字段绕过客户端域名校验DLL侧加载与CrossHatch后门:合法进程加载恶意DLL实现隐蔽驻留DoH隧道C2通信:利用DNS over HTTPS规避传统DNS监控
防护经验总结
  • 客户端更新模块必须对下载URL实施域名白名单校验,禁止从非官方域名拉取任何可执行文件
  • 对加载非系统目录DLL的进程启用EDR强制拦截策略,尤其是位于%TEMP%和%APPDATA%路径的镜像加载行为
  • 部署DoH流量解析与异常检测规则,对非浏览器进程发起的DoH请求进行告警与阻断
#供应链攻击#SCRM#CrossHatch#DLL侧加载#DoH隧道
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —