文章总结: 该事件分析勒索软件利用活动目录组策略破坏Windows域的攻击手法,攻击者通过泄露凭证接入VPN获取域管理员权限,创建恶意GPO禁用防火墙、修改壁纸和登录横幅,全程无文件加密和恶意软件,规避传统检测。处置需删除恶意GPO、轮换凭证并重置krbtgt,检测重点为AD与sysvol变更审计。
综合评分: 82
文章分类: 应急响应,恶意软件,红队,安全运营
PAYLOAD勒索软件滥用活动目录组策略破坏整个Windows域
原创
网络安全9527
网络安全9527
安全圈的那点事儿
2026年9月21日 21:27
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
这起勒索软件事件中,攻击者利用活动目录(Active Directory)组策略实施破坏,全程没有部署Windows文件加密程序,也不在终端设备留存恶意软件。
2026年4月,攻击者利用泄露的域账号凭证接入飞塔(FortiGate)SSL虚拟专用网络,之后获取了等同于域管理员的权限。
PAYLOAD勒索软件
4月13日,卡巴斯基全球应急响应团队(GERT)监测到攻击者创建了名为 PAYLOAD 的恶意组策略对象(GPO)。该组策略对象链接在活动目录域的根节点,能够作用于所有加入该域的计算机。
该策略不对工作站内的文件进行加密,而是调用Windows系统自带管理功能:从SYSVOL共享目录复制勒索信;将勒索图片设置为用户壁纸与锁屏背景;配置“欢迎来到Payload!”的登录提示横幅;禁用本地管理员账户。
除此之外,攻击者还创建第二个同样挂载在域根的组策略对象,命名为 win Firewall Off,关闭域、专用、公用全部三种配置文件下的Windows防火墙。
整套攻击利用合法的Windows管理机制实现大规模企业环境破坏,恶意逻辑完全藏在篡改后的配置中,而非可执行文件,以此规避传统勒索软件检测手段。
卡巴斯基在调查过程中,没有在Windows终端上发现被加密文件、恶意二进制程序、终端持久化驻留项、注入代码或者恶意进程。
攻击者将 payload.jpg 图片和 hello.txt 勒索信放置在域控制器SYSVOL共享文件夹内。PAYLOAD组策略会把这份文本复制到设备桌面以及磁盘根目录,生成只读勒索文件 README‑payload.txt ,同时把图片强制设置为壁纸与锁屏画面。
攻击修改注册表项 legalnoticecaption 与 legalnoticetext ,并借助 GptTmpl.inf 安全配置关闭本地管理员账户。
从配置投放到实际破坏中间间隔一天。4月13日攻击者写入并缓存组策略相关文件;直到4月14日终端设备重启后,计算机策略配置正式生效,业务才开始遭受实际影响。
这样的时间差给攻击者留出操作窗口。调查人员发现攻击者同时从文件服务器窃取数据,后续这些被盗数据被发布到暗网网站。
该案例表明:组策略对象链接既可以作为破坏手段,也能够实现持久驻留。仅仅删除终端本地的恶意文件无法清除入侵,域控制器会在下一次策略刷新或者主机重启时,重新下发恶意配置。
处置人员需要完成:删除恶意组策略对象,清除SYSVOL目录中的恶意文件;使用干净的策略恢复防火墙、本地管理员账户设置;轮换已经泄露的高权限账号凭证。一旦确认域管理员权限沦陷,企业需要对krbtgt账户执行两次重置操作。
检测重点应当围绕活动目录与SYSVOL共享目录。企业要开启目录服务变更审计,重点监控事件ID 5137、5136、5141,关注非标准账号创建、修改组策略容器对象,或是修改域根节点 gPLink 属性的行为。
文件完整性监控需要对SYSVOL路径下的图片、文本、脚本、 registry.pol 、 GptTmpl.inf 文件变动产生告警。终端组策略操作日志、组策略历史记录、影子注册表路径中的日志,可用于验证攻击发生后策略的生效情况。
该事件也体现无加密勒索的攻击发展趋势。虽然研究人员发现过针对ESXi、Linux基础设施的PAYLOAD样本,但针对Windows环境的攻击,完全依靠滥用受害企业的身份体系与管理管控平面达成目的。
防御建议:VPN接入强制部署抗钓鱼多因素认证;拆分组策略创建权限与链接挂载权限;严格管控0级管理权限;把所有发生在域根的组策略改动视作重大安全事件开展处置。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527
网络安全9527《PAYLOAD勒索软件滥用活动目录组策略破坏整个Windows域》