场景:2026年HVV护网行动第三日,某省级政务云平台遭遇APT定向攻击。蓝队SOC在凌晨捕获异常DNS隧道流量,触发一级告警,一场48小时溯源反制战就此打响。
攻击 / 事件时间线
初始访问:钓鱼邮件投递
攻击者伪装成省政务办下发《网络安全自查通知》,附件为携带CVE-2026-85706(GitLab路径遍历)利用链的.docm文档。宏代码执行后释放svchost.exe伪装载荷,通过certutil -urlcache从snippet.host拉取加密分片载荷。流量伪装为Windows Update请求,DNS查询使用api.msft-update[.]com伪造域名。
CVE-2026-85706certutilsnippet.host
命令控制:DNS隐蔽隧道
载荷上线后建立Cobalt Strike Beacon,采用DNS over HTTPS(DoH)隧道回传,C2域名cdn.azureedge[.]net被劫持。Beacon心跳间隔设置为60秒,使用jitter 30%规避流量检测。攻击者通过socks代理穿透DMZ,获取内网GitLab服务器权限,利用路径遍历读取/etc/shadow及SSH密钥。
Cobalt StrikeDoH隧道Socks代理
横向移动:凭据窃取与跳板
攻击者利用窃取的SSH密钥登录运维跳板机,通过mimikatz的sekurlsa::logonpasswords抓取域管明文凭据。随后使用PsExec横向移动至数据库集群,部署SharpHound收集域内ACL关系,定位到核心业务系统。整个过程使用Rubeus进行Kerberoasting,获取服务账户哈希。
MimikatzPsExecSharpHoundRubeus
数据窃取:分片加密外传
攻击者将政务数据分片加密后,伪装成软件免责声明资源文件,通过WebDAV上传至境外云存储。外传前使用7z分卷压缩并AES-256加密,单包不超过5MB以规避DLP阈值。蓝队NDR设备捕获到异常PUT请求,触发数据外泄告警。
7zAES-256WebDAV
蓝队视角 · 发现与处置
蓝队SOC在凌晨2:17通过NDR检测到DoH隧道异常流量,结合Sysmon日志发现svchost.exe的异常父进程为winword.exe。研判组立即隔离受控主机,提取内存镜像进行YARA扫描,命中Cobalt Strike Beacon特征。溯源组通过DNS日志回溯,定位到初始钓鱼邮件源IP,并利用沙箱动态分析提取C2配置。处置组在4小时内完成域内凭据重置、跳板机下线及GitLab漏洞热补丁修复。同时部署蜜罐诱捕攻击者后续扫描行为,成功捕获其工具集指纹。
涉及关键技术 / 工具
DoH隧道隐蔽C2通信检测Sysmon进程链异常分析YARA规则命中Beacon内存特征
防护经验总结
- 部署DNS over HTTPS流量审计,对非业务域名DoH请求实施阻断与告警
- 启用Sysmon Event ID 1(进程创建)并配置父进程白名单,重点监控Office进程派生行为
- 对GitLab等DevOps系统实施路径遍历漏洞专项排查,及时应用CVE-2026-85706补丁
#APT溯源#HVV护网#DNS隧道#Cobalt Strike#应急响应