场景:2026年9月,某省级能源集团运维中心。一名运维工程师在搜索驱动更新时误装伪装成工具的远控木马,三天内攻击者借其终端为跳板,向内网核心区渗透。
攻击 / 事件时间线
初始访问
攻击者将最新“银狐”变种木马伪装为DriverBoost_Setup.exe,投放在搜索引擎竞价排名靠前的“驱动更新”下载站。运维人员下载运行后,木马通过白利用rundll32.exe加载恶意DLL,绕过静态查杀,随即在%AppData%释放加密载荷并添加计划任务实现持久化。
银狐变种rundll32白利用计划任务
信息收集与提权
木马回连C2后下发指令,使用whoami /all、net group "Domain Admins" /domain枚举权限与域管信息,并调用SharpHound采集AD对象关系。攻击者发现当前账户对跳板机有本地管理员权限,遂利用PrintNightmare漏洞提权至SYSTEM,并抓取本地凭据。
Cobalt StrikeSharpHoundPrintNightmare
横向移动
攻击者利用抓取的凭据通过WMI和PsExec横向至运维跳板机,再借跳板机已保存的SSH密钥登录数据库审计服务器。为规避检测,全程使用LOLBins执行,并将C2通信伪装成HTTPS流量,域内Netlogon日志中出现异常机器账户认证。
WMIPsExecSSH密钥
数据窃取与告警触发
攻击者打包数据库审计服务器上的运维日志与部分业务配置,通过rclone上传至境外对象存储。与此同时,SOC的NDR设备检测到该服务器在非维护窗口向陌生域名发起大流量TLS连接,触发“异常外联+数据外发”组合告警。
rcloneNDRTLS指纹
蓝队视角 · 发现与处置
SOC值班员收到告警后,立即联动EDR对源IP进行隔离,并提取进程树发现rundll32加载的DLL无签名且近期创建。蓝队通过Sysmon日志回溯,定位到初始感染终端,并利用YARA规则在全局扫描出同源木马样本。随后重置受影响账户密码、吊销SSH密钥,并对C2域名进行封禁。整个处置在4小时内完成,未造成核心生产数据泄露。
涉及关键技术 / 工具
银狐木马白利用与计划任务持久化SharpHound域内信息收集与PrintNightmare提权Sysmon日志与YARA规则联动溯源
防护经验总结
- 对运维终端强制启用应用白名单,禁止非签名程序加载DLL,并监控
rundll32异常父进程。 - 域内禁用
PrintNightmare相关RPC接口,及时修补补丁,并限制普通账户本地管理员权限。 - 部署NDR对异常TLS外联进行基线建模,对非维护窗口的大流量上传行为实时告警并自动隔离。
#银狐#供应链攻击#横向移动#SOC处置