文章总结: 护网实战复盘显示攻击方仅用12封钓鱼邮件即拿下域控,核心原因在于防守方存在三道防线缺口:邮件网关未有效拦截仿冒邮件、内网默认信任缺乏分段与最小权限、日志监控缺失导致攻击全程不可见。文章给出针对性加固清单,包括强制DMARC策略、附件沙箱检测、季度钓鱼演练、网络分段、LAPS管理、EDR全覆盖及SIEM日志集中等低成本改进措施,强调三道防线需同时加固才能有效阻断攻击链。
综合评分: 85
文章分类: 红队,内网渗透,安全意识,安全建设
护网复盘:12 封钓鱼邮件拿下域控,防守漏了哪三道缝
原创
奋斗的小浪
奋斗的小浪
船山信安
2026年9月16日 20:16
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
文 / 船山信安 · 船山院士网络安全团队 | 阅读约 8 分钟
事件速览:在一次护网实战里,攻击方只发了 12 封邮件,就从一封被点开的「工资调整通知」一路打到域控。整条链不依赖任何昂贵 0day,靠的是防守方自己留出的三道缝。把它讲透,比背十个 CVE 编号更有用。
01 一封「工资调整通知」,是怎么被点开的
攻击者先搜集目标单位的组织架构和对外邮箱命名规律,然后用一个高度仿冒的发件身份——看起来像 HR、财务或办公室主任——发出邮件。主题往往是「薪资调整确认」「年度考核表」「假期补填」这类让人本能想点开的东西。
附件或链接背后,是带宏的文档、伪装成 PDF 的载荷、或跳转到仿冒登录页。一旦有人输入域账号密码,或启用宏,攻击者的落脚点就落地了。这不是技术高超,是恰好有人那天没多想一秒。
02 为什么 12 封里,总有 1 封能中
这不是数学巧合,是防御本来就有缺口:
① 邮件网关没拦住:未强制校验发件域身份(SPF/DKIM/DMARC),附件未进沙箱 detonation,仿冒域名(如 xx-corp.com 冒充 xxcorp.com)畅通无阻。
② 用户没被训练过:多数单位一年做一次「走过场」的安全培训,从没真发过一封钓鱼演练邮件测反应。
③ 中了也没人知道:端点无 EDR、日志没上集中平台,一次成功投递在防守侧「静默发生」。
03 从一台办公机,到域控
落脚点一旦拿到,后面的动作高度标准化。把这条链画出来,方便对照自家环境自查:
① 钓鱼投递 → 获取落脚点(办公机)
② 本地提权 → 抓取内存凭据(LSASS)
③ 域内横向 → Pass-the-Hash / 委派滥用
④ 定位域控 → 拿下域管理员
⑤ 守方全程「看不见」 → 攻击完成
注意第 ⑤ 步:攻击者并不「隐身」得多高明,而是防守方没有一处能看见、能告警、能阻断。三道缝叠加,才让一台普通办公机变成域控的跳板。
04 第一道缝:邮件这道门没关紧
很多单位的邮件安全停留在「装了网关」这一层,但从不做有效性验证。结果是:仿冒域名的邮件照进,带宏的文档照收,员工从没在真实演练里被「骗」过一次。
启示:最低成本的三件事:把 DMARC 策略从 none 拉到 reject;对入站附件做沙箱动态检测;每季度发一封真钓鱼邮件做演练并公示结果。
05 第二道缝:内网默认「自己人可信」
拿下一台机器后,攻击者最怕的不是防火墙,而是网络分段和最小权限。可惜很多内网的现实是:办公网和服务器网扁平互通,本地管理员密码全公司统一,域信任默认放行。
于是一次普通凭据泄露,就能在域内横着走。补这道缝不需要买新盒子,而是把「默认信任」改成「默认不信任」:分网段、上 LAPS 管理本地管理员、清理多余委派。
06 第三道缝:出事了,看不见
前两道缝,决定攻击者「能不能进来」;这道缝,决定他「能不能待到把事干完」。日志散落在各台机器、没有 SIEM 关联、没有应急响应预案,意味着攻击者可以在你眼皮底下慢悠悠完成横向移动。
有个经验值常被引用:勒索或域控沦陷前的「黄金一小时」,往往就藏在告警里——只是没人看、没人处置。
07 给防守方的一份加固清单
| 防线 | 最低成本动作 |
| — | — |
| 邮件侧 | 强制 DMARC=reject | 附件沙箱 | 季度真实钓鱼演练 | 对外发域名规范 |
| 内网侧 | 网络分段 | LAPS 管理本地管理员 | 最小权限 | 清理域委派 | 禁用明文凭据缓存 |
| 检测侧 | EDR 全覆盖 | 日志集中上 SIEM | 建告警分级与 SOAR | 写一份真的会用的应急手册 |
一句话总结:钓鱼邮件本身是入口,真正让一台办公机变成域控的,是「邮件没拦住、内网分段没做、日志没人看」这三道缝同时敞开。补一道缝不足以挡——三道一起补,才能把攻击者从「能进来」挡到「进不来」。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:船山信安 奋斗的小浪
奋斗的小浪《护网复盘:12 封钓鱼邮件拿下域控,防守漏了哪三道缝》