攻防实战复盘
勒索止血:财务内网96小时逆转
2026年10月05日 · 周一
安全运维实战 高级
场景:2026年9月,某中型制造企业财务内网突现大量文件被加密为.lockbit后缀,触发EDR告警。SOC值班团队立即启动应急响应,一场与勒索病毒的96小时攻防战就此展开。
攻击 / 事件时间线
1
初始访问与横向移动
攻击者通过暴露在公网的RDP服务,利用弱口令爆破进入财务跳板机。随后使用 Mimikatz 抓取本地凭据,发现域管理员登录痕迹。借助 Cobalt Strike 的SMB Beacon,攻击者迅速横向移动至文件服务器和备份服务器,为加密做铺垫。
MimikatzCobalt StrikeRDP爆破脚本
2
勒索载荷投递与执行
攻击者利用 PsExec 将勒索软件主体推送至多台主机,并通过组策略修改启动脚本。加密前,样本调用 vssadmin delete shadows 删除卷影副本,随后开始加密财务数据、ERP数据库及共享目录,文件后缀统一改为.lockbit,并留下勒索信。
PsExecvssadminLockBit 4.0样本
3
告警触发与应急隔离
EDR检测到大量文件重命名和卷影删除行为,立即向SOC推送高危告警。值班人员通过 Sysmon 日志确认进程树异常,发现加密进程源自跳板机。SOC迅速下发隔离策略,切断受感染主机网络,并禁用相关域账户,阻止加密进一步蔓延。
EDRSysmon隔离策略
4
溯源分析与恢复
蓝队通过 Velociraptor 采集主机取证数据,结合 YARA 规则扫描全网,确认勒索样本家族及入侵路径。同时从离线备份中恢复关键数据,优先恢复财务系统。攻击者试图通过VPN重新进入,但被新部署的MFA拦截,最终未能二次加密。
VelociraptorYARA离线备份
蓝队视角 · 发现与处置
SOC在告警后5分钟内确认勒索行为,立即启动应急预案:隔离受感染网段、禁用域管账户、重置所有特权凭据。通过Sysmon和EDR日志定位到跳板机及横向路径,并利用Velociraptor进行全网排查。由于备份服务器未被完全加密,团队从离线备份中恢复90%数据,业务在96小时内基本恢复。事后通过MFA加固VPN,封堵RDP公网暴露,并部署蜜罐监测内网扫描。
涉及关键技术 / 工具
EDR与Sysmon联合检测Velociraptor取证与YARA扫描离线备份恢复与MFA加固
防护经验总结
  • 禁用公网RDP,强制VPN接入并启用MFA,定期审计特权账户
  • 部署EDR并配置勒索行为检测规则,如卷影删除、批量文件重命名
  • 执行3-2-1备份策略,离线备份至少保留一份,并定期演练恢复流程
#勒索软件#应急响应#内网横向#数据恢复
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —