攻防实战复盘
域控无声:钓鱼邮件72小时沦陷
2026年09月23日 · 周三
红蓝对抗 高级
场景:2026年8月,某大型制造企业集团(员工5000+)遭遇定向钓鱼攻击。攻击者伪装供应商发送“订单变更通知”邮件,附带恶意LNK文件,从单点失陷到域控沦陷仅用72小时。蓝队通过Sysmon与NDR联动,完成溯源反杀。
攻击 / 事件时间线
1
初始访问
攻击者注册仿冒供应商域名(supp1ier-portal[.]com),向采购部12名员工发送“PO-20260815变更通知”邮件。附件为订单变更通知.lnk,双击后调用mshta.exe远程加载HTA脚本,内存解密并执行Cobalt Strike Beacon(HTTPS,伪装成微软更新流量)。同时创建计划任务\Microsoft\Windows\Update\OfficeTelemetry实现持久化。
Cobalt Strikemshta.exe计划任务
2
提权与凭据收割
Beacon回连后,攻击者利用SeImpersonatePrivilege执行PrintSpoofer提权至SYSTEM。随后通过procdump转储lsass.exe内存,使用Mimikatz的sekurlsa::logonpasswords获取本地管理员明文密码,并以hashcat离线破解NTLM哈希,得到域管服务账户svc_backup凭据。
PrintSpooferMimikatzhashcat
3
横向移动
利用svc_backup凭据,通过PsExec横向至备份服务器与文件服务器。在备份服务器上发现Veeam备份软件,利用其CVE-2026-XXXX(反序列化RCE)获取Veeam服务账户,该账户对域控具有Replicating Directory Changes权限。攻击者随即使用DCSync同步域内所有用户哈希,包括krbtgt。
PsExecDCSyncVeeam RCE
4
域控沦陷与数据窃取
使用krbtgt哈希制作黄金票据,通过mimikatz kerberos::golden生成TGT,直接访问域控DC01。登录后部署SharpHound收集域内ACL与信任关系,并利用ntdsutil创建IFM快照导出ntds.dit。随后通过C2通道将约3.2GB的域数据库与财务共享文件分卷压缩外传至境外VPS。
黄金票据SharpHoundntdsutil
蓝队视角 · 发现与处置
蓝队SOC在攻击者横向至备份服务器时触发告警:Sysmon Event ID 1检测到procdump.exe对lsass.exe的访问,同时NDR发现svc_backup账户在非工作时间从办公网段发起SMB连接至多台服务器。蓝队立即隔离备份服务器,重置svc_backup与krbtgt密码(两次),启用EDR的LSASS保护,并通过YARA规则扫描内存中的Cobalt Strike Beacon配置。最终在攻击者外传前切断C2通道,溯源至钓鱼邮件源头并通报供应商。
涉及关键技术 / 工具
LNK+mshta无文件钓鱼PrintSpoofer提权与LSASS转储DCSync+黄金票据域控利用
防护经验总结
  • 强制启用LSASS保护(RunAsPPL=1)并限制SeImpersonatePrivilege,阻断PrintSpoofer类提权。
  • 对备份/运维账户实施Protected Users组与krbtgt定期轮换(每180天),禁止其交互式登录。
  • 部署Sysmon规则监控procdump、ntdsutil、DCSync等敏感操作,并配置NDR对SMB横向的异常行为告警。
#红蓝对抗#域控沦陷#钓鱼邮件
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —