场景:2026年8月,某省级城商行红蓝对抗。蓝队以信贷核心系统为靶标布防,红队从外网边缘业务切入,目标直取核心库。
攻击 / 事件时间线
初始访问:边缘应用0day破口
红队前期踩点锁定该行对外门户的文件预览接口,发现其调用第三方组件存在路径穿越,构造../../../../WEB-INF/classes/读取到数据库连接配置。结合弱口令复用,拿下门户应用服务器10.20.3.17,落地Webshell并上线C2。为规避流量审计,C2选用域前置+CDN伪装,心跳周期设为60s随机抖动。
Cobalt Strike路径穿越POC域前置C2
提权与凭证收割
门户机为Windows Server,红队用PrintSpoofer从IIS服务账户提权至SYSTEM。随后通过Mimikatz抓取LSASS内存,获得本地管理员NTLM哈希及一个域服务账户明文密码。经ping探测确认该账户在域内多台主机复用,遂以横向凭证为跳板。
PrintSpooferMimikatzBloodHound
横向移动:多跳跳跃至核心区
利用BloodHound绘制域内攻击路径,发现服务账户对跳板机集群有本地管理员权限。红队以WMI+WinRM横向至跳板机,再借PsExec跳转至信贷前置机。全程使用Impacket套件,命令经AES加密通道下发,避免明文暴露。在核心区边界主机上部署frp反向代理,建立内网隧道。
BloodHoundImpacketfrpPsExec
数据窃取与痕迹清理
隧道打通后,红队定位信贷核心库10.20.8.0/24网段,使用数据库审计绕过手法:不走应用层,直接通过sqlcmd以域账户连库,分片导出客户征信表。导出采用Base64+分块压缩,单包不超50KB混入正常业务流量。最后清理RDP与WinRM登录日志、删除frp临时目录,并重置被利用的服务账户密码。
sqlcmd7-Zipwevtutil
蓝队视角 · 发现与处置
蓝队SOC在T+2h通过Sysmon Event ID 1发现门户机出现异常子进程链:w3wp.exe → cmd.exe → powershell.exe,且命令行含Base64编码。联动EDR告警后,蓝队立即隔离门户主机、冻结被复用服务账户,并调取NetFlow回溯内网横向流量,锁定跳板机与前置机。核心库侧通过数据库审计发现非应用账户的批量查询,紧急触发核心库访问白名单策略,阻断后续导出。同步启动域内凭证轮换,封禁C2域名与IP。
涉及关键技术 / 工具
BloodHound域内攻击路径测绘Mimikatz凭证收割与哈希传递Sysmon+EDR进程链关联分析
防护经验总结
- 对域内服务账户实施凭证分级与轮换,禁止跨网段复用;启用LAPS管理本地管理员密码。
- 部署Sysmon并配置进程创建、网络连接、LSASS访问等关键事件订阅,联动SIEM做父子进程链异常检测。
- 核心数据库启用独立审计账户+访问白名单,对非应用IP的连库行为实时告警并自动阻断。
#红蓝对抗#内网横向#凭证收割#域安全#SOC响应