攻防实战复盘
病案库暗流:SQL隐写脱库
2026年09月06日 · 周日
真实攻击复盘 高级
场景:某三甲医院于2026年8月遭遇定向攻击,HIS系统数据库流量异常。攻击者疑似利用挂号系统漏洞潜入内网,意图窃取百万级患者档案。
攻击 / 事件时间线
1
初始访问
攻击者并未直接针对核心HIS系统,而是选择防护较弱的微信预约挂号小程序API下手。通过常规SQL注入探测,发现其存在基于时间的盲注漏洞。攻击者并未直接拖库,而是利用该漏洞写入一个webshell到附件的图片服务器,作为持久化后门,并清除WAF访问日志。
sqlmap蚁剑
2
内网侦查与横向移动
通过webshell在内网ipconfig与netstat查看网络拓扑,发现核心数据库区域与办公网存在ACL隔离。利用Mimikatz抓取图片服务器本地管理员密码,并尝试密码喷洒。幸运的是,某台测试前置机的本地管理员口令与域内一台跳板机口令相同,借此PsExec横向跳转至DMZ区的ETL数据同步服务器。
MimikatzPsExecfscan
3
数据窃取
ETL服务器拥有对HIS数据库的只读同步账号。攻击者未直接导出,而是构造了UNION SELECT查询,将查询结果拼接进一张正常的图片BMP文件中,通过certutil解码后以HTTPS外传,成功绕过了仅审计明文流量的IDS。整个窃取过程持续约3小时,分片下载约120万条数据。
SQLPluscertutilBMP隐写工具
蓝队视角 · 发现与处置
SOC值班员发现ETL服务器到外网的加密流量激增,且目标IP为境外云服务商。通过威胁情报平台查询,发现该IP与近期某地下数据交易论坛活跃IP关联。蓝队紧急启用NDR镜像流量分析,还原出BMP文件并提取出隐写的SQL查询语句,确认数据外泄。随即切断ETL服务器外网权限,通过主机日志中的PsExec痕迹回溯至跳板机,最终定位到图片服务器webshell并清除。
涉及关键技术 / 工具
SQL注入写WebshellBMP图片隐写传输PsExec横向移动
防护经验总结
  • 对API接口实施严格的参数化查询,并在WAF侧增加基于时间的盲注专项检测规则,封禁高频慢速请求源IP。
  • 核心数据库前置机禁用本地管理员账户,实施LAPS管理本地密码,并严禁办公网与DMZ区共用口令。
  • 在边界防火墙启用TLS解密或对ETL服务器配置白名单外发域名,对图片文件传输行为增加基于熵值的告警规则。
#医疗安全#数据防泄漏#隐写术
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —