攻防实战复盘
勒索止血:制造业内网72小时
2026年10月03日 · 周六
安全运维实战 高级
场景:2026年9月下旬,某中型精密制造企业内网突发大规模文件加密,生产管理系统全线告停。安全团队凌晨接到运维告警,发现域控与文件服务器出现异常SMB流量,随即启动应急响应。
攻击 / 事件时间线
1
初始访问与驻留
攻击者通过暴露在外的VPN入口,利用未打补丁的Citrix NetScaler命令注入漏洞(CVE-2026-88771)获取初始Shell。随后下载伪装成运维工具的载荷,通过certutil -urlcache落地Cobalt Strike Beacon,并利用schtasks创建计划任务实现持久化,每5分钟回连C2。
Citrix NetScalerCobalt Strikecertutil
2
提权与横向移动
Beacon以普通域用户权限运行,攻击者利用Mimikatz的sekurlsa::logonpasswords抓取内存凭据,获取域管哈希后通过Impacket的psexec.py横向移动至文件服务器和域控。为规避EDR,使用execute-assembly在内存中加载工具,未落地恶意文件。
MimikatzImpacketCobalt Strike
3
数据窃取与加密触发
攻击者先用7-Zip分卷压缩财务与设计图纸目录,通过rclone挂载Mega网盘外传约120GB数据。随后下发勒索载荷,利用PsExec批量推送至全网终端,文件后缀被改为.locked,并释放勒索信要求支付门罗币。
7-ZiprclonePsExec
4
应急止血与阻断
安全团队第一时间隔离核心交换机,阻断SMB与RDP端口,并禁用所有域管账户。通过Sysmon日志快速定位到初始VPN入口和C2域名,在防火墙封禁相关IP。使用备份系统对文件服务器进行裸机恢复,优先恢复ERP与MES数据库。
Sysmon防火墙备份系统
蓝队视角 · 发现与处置
SOC在凌晨2:17收到EDR告警:多台服务器出现异常SMB写入与文件重命名行为。值班分析师立即启动应急预案,通过Sysmon事件ID 11(文件创建)和ID 3(网络连接)关联分析,确认C2域名与横向移动路径。随后通知网络团队隔离受感染网段,保留内存镜像与磁盘快照用于溯源。同时启用离线备份恢复关键业务,并在域控上重置所有特权账户密码,启用LAPS。
涉及关键技术 / 工具
Citrix NetScaler命令注入漏洞利用(CVE-2026-88771)Mimikatz内存凭据抓取与Impacket横向移动Sysmon日志关联分析与EDR告警研判
防护经验总结
  • 及时修复边界设备漏洞,尤其是VPN与网关类产品,并限制其外网暴露面
  • 部署LAPS与特权账户分层管理,禁止域管账户登录普通终端,降低横向移动风险
  • 建立离线备份与恢复演练机制,确保核心数据可在4小时内恢复,避免支付赎金
#勒索软件#应急响应#内网横向#供应链漏洞#制造业
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —