攻防实战复盘
金融内网:横向移动猎杀
2026年10月01日 · 周四
红蓝对抗 高级
场景:2026年9月,某头部券商红蓝对抗进入第三天。蓝队捕获一条异常Kerberos请求,攻击方已从办公网跳板切入生产域,目标直指核心交易数据库。
攻击 / 事件时间线
1
初始访问
攻击方通过钓鱼邮件投递带宏的Excel,利用社会工程诱导运维人员启用宏,mshta.exe拉起远程HTA脚本,落地Cobalt Strike Beacon。Beacon回连采用域前置+CDN隐匿真实C2,流量伪装成正常HTTPS更新请求,成功绕过边界NGFW的SNI检测。
Cobalt Strikemshta.exe域前置
2
提权与凭证收集
Beacon以低权限用户驻留,攻击方利用PrintNightmare变种本地提权至SYSTEM,随后通过Mimikatz的sekurlsa::logonpasswords抓取LSASS内存中的明文凭证,获取一名域管登录过的服务账号NTLM哈希。同时用SharpHound采集BloodHound数据,绘制域内攻击路径。
MimikatzSharpHoundBloodHound
3
横向移动
攻击方利用服务账号哈希进行Pass-the-Hash,通过PsExec横向至数据库跳板机。随后发现该机存在到核心交易DB的SSH信任关系,使用ssh-agent劫持转发,绕过堡垒机登录审计。横向过程中使用Rubeus申请服务票据,伪装成合法运维会话。
PsExecRubeusssh-agent劫持
4
数据窃取与告警触发
攻击方在DB跳板机部署轻量级Chisel隧道,将数据库查询结果分片压缩后经DNS隧道外传。蓝队NDR检测到异常DNS TXT记录请求频率激增,结合EDR上报的LSASS访问告警,触发SOC高级威胁告警。
ChiselDNS隧道EDR
蓝队视角 · 发现与处置
SOC收到EDR告警:非运维时段有进程访问LSASS内存,且命令行包含Mimikatz特征。值班分析师立即隔离该主机,调取Sysmon日志发现EventID 10(进程访问)与EventID 1(进程创建)关联异常。通过NDR回溯,发现同一源IP在30分钟内对多台主机发起SMB连接,确认横向移动。蓝队启动应急预案:重置受影响账号密码、吊销Kerberos票据、封禁C2域名,并在堡垒机侧启用双因子+命令审计。最终在攻击方触及核心DB前完成阻断。
涉及关键技术 / 工具
Mimikatz抓取LSASS明文凭证Pass-the-Hash横向移动DNS隧道隐蔽外传
防护经验总结
  • 启用Windows Defender Credential Guard,禁止LSASS内存明文存储;对sekurlsa类访问行为部署EDR自定义规则告警。
  • 堡垒机强制双因子+会话录像,SSH信任关系需定期清理,禁止ssh-agent转发至生产网段。
  • 部署DNS隧道检测规则(如TXT记录长度>200字节、单位时间请求突增),并与NDR联动阻断。
#横向移动#红蓝对抗#内网渗透
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —