vpn-admin标签的IT运维人员,利用伪造的《2026数字乡村发展报告》PDF鱼叉邮件投递恶意LNK。LNK文件通过mshta从C2拉取DLL侧加载,成功植入SpyAgent家族远控,建立第一轮据点。整个过程绕过了邮件网关的静态扫描,仅触发一次低危告警。PIN码+OTP组合。同时利用内存Dump工具从lsass.exe中提取到NTLM哈希,配合OTP实现Pass-the-Cookie攻击,直接复用其已认证的VPN会话Cookie,绕过二次认证。约束性委派配置缺陷,通过委派攻击获取到数据库服务账号权限。随后利用SQL Server的xp_cmdshell扩展,在核心交易库所在主机上执行命令,成功部署Cobalt Strike Beacon,实现域控前的最后一跳。客户风险评级系统。通过DCSync攻击获取到域内所有用户哈希,并利用这些凭证解密了该系统的配置文件,获取数据库连接串。使用bcp工具分批次、低流量地将约120万条含姓名、身份证号、资产信息的核心数据外带至境外VPS,全程规避了流量审计。MSTSC登录行为,且源IP来自非办公网段。结合态势感知平台关联分析,发现该IP在短时间内对SQL Server执行了大量异常查询。研判为VPN账号被盗用后,SOC立即对该账号进行强制下线并阻断管理段访问。但此时数据已开始外传,后续通过全流量抓包分析,还原了攻击链,最终定位到钓鱼邮件源头与C2域名。Protected Users组,禁止NTLM中继。bcp、powershell等敏感命令实施白名单管控并告警。