文章总结: 本文深度剖析护网行动实战案例,覆盖钓鱼突破、边界漏洞利用、供应链攻击、内网横向移动与域控接管等典型攻击路径。从攻击链路、防守短板、处置过程与经验启示多维度分析,强调邮件网关检测、终端行为拦截、员工意识培训三层防御体系,以及边界设备漏洞闭环管理、供应链安全评估等关键防护建议,为企业构建护网防守体系提供实践参考。
综合评分: 85
文章分类: 红队,内网渗透,实战经验,安全意识,应急响应
护网行动实战案例剖析技术分享
原创
小安伴你行
小安伴你行
小安伴你行
2026年9月27日 10:18
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
摘要
护网行动是我国网络安全领域规模最大、级别最高的实战攻防演练,是检验提升各企事业单位网络安全防护能力的重要手段。本文结合二十年攻防经验,梳理护网行动常见实战案例类型,选取五个典型案例深度剖析,覆盖钓鱼突破、边界漏洞利用、供应链攻击、内网横向移动与域控接管、社工结合物理突破等攻击路径,从攻击链路、技术细节、防守短板、处置过程、经验启示五个维度分析,覆盖攻防双视角,文末总结案例核心要点,为企业建设护网防守体系提供参考。
第一章护网行动概述
1.1 护网行动的背景与意义
护网行动的核心目标是“以攻促防、以练备战”,即通过模拟真实攻击者的行为方式,检验防守方的监测发现、应急处置、安全防护与协同响应能力。护网行动不同于常规渗透测试或漏洞扫描,具有以下特点:
对抗强度高:攻击方由国家级专业攻防团队组成,具备丰富的实战经验与先进攻击手段
攻击范围广:不局限于网络边界,覆盖物理社工、供应链、无线网络、近场攻击等多种攻击路径
持续时间长:演练通常持续2-4周,对防守方的持续监测与响应能力提出极高要求
真实性强:攻击方可使用除破坏性操作外的几乎所有攻击手段,最大限度还原真实威胁场景
考核体系严:设置了明确的得分、扣分和通报机制,考核结果直接关系企业的安全考核成绩
1.2 护网行动的组织架构
护网行动通常设置三类主体角色:
攻击方(红队):由专业攻防团队组成,目标是突破防守方网络边界,获取核心系统权限和关键数据
防守方(蓝队):由被考核单位安全团队组成,负责监测发现攻击、阻断入侵、溯源反制和应急处置
裁判组:负责制定规则、监督过程、评定成绩和裁决争议
1.3 护网行动的攻击路径分类
结合多年护网实战经验梳理,攻击方常用的攻击路径可归纳为以下几类:
网络边界突破:利用边界设备漏洞、弱口令、配置缺陷等突破外网防线
钓鱼与社工攻击:通过鱼叉式钓鱼邮件、即时通讯社会工程学攻击等方式获取内网初始立足点
供应链攻击:通过攻击目标单位的供应商、外包服务商等间接渠道渗透目标网络
近源渗透:通过物理接近、无线网络、近场通信等方式突破物理防线
内部威胁利用:利用内部人员权限、违规行为或疏忽实施攻击
零日漏洞利用:利用尚未公开或尚未修复的高危漏洞实施精准打击
第二章护网行动实战案例类型
2.1 钓鱼突破类案例
钓鱼攻击是护网行动中最常见的初始突破手段之一。攻击方会制作精心设计的钓鱼邮件、钓鱼页面或恶意文档,诱导目标员工执行恶意代码,以此获取内网初始访问权限。这类攻击的特点是攻击成本低、成功率较高,防守方难以实现完全防御。
典型场景包括:伪装上级部门通知、伪装安全厂商漏洞预警、伪装HR福利通知、伪装IT运维工单等。
2.2 边界漏洞利用类案例
边界漏洞利用是攻击方突破外网防线的传统手段。攻击方通过资产收集、端口扫描、漏洞扫描等环节,发现防守方暴露在互联网上的资产漏洞后实施利用,常见目标包括VPN设备、防火墙、Web中间件、各类应用系统等。
典型场景包括:VPN统一登录平台漏洞、Web应用框架反序列化漏洞、边界防火墙管理接口暴露、云管平台未授权访问等。
2.3 供应链攻击类案例
供应链攻击是近年护网行动中日益凸显的攻击路径。攻击方绕过目标单位的直接防护,转而攻击其供应商、运维外包商、软件开发商等关联主体,借助信任关系间接渗透目标网络。这类攻击的危害在于攻击面难以界定,防护责任边界模糊。
典型场景包括:利用运维通道作为跳板、第三方软件更新劫持、供应链厂商VPN账号泄露、外包开发人员凭据窃取等。
2.4 内网横向移动与域控接管类案例
攻击方获取初始访问权限后,会在内网开展横向移动,逐步提升访问权限,最终目标是接管域控制器(Domain Controller),实现对整个网络域的控制。这类案例能够体现攻击方在内网实施攻击的战术、技术和程序(TTP)运用特点。
典型场景包括:凭据窃取与传递、内网漏洞利用、域控攻击(ZeroLogon、Kerberoasting等)、AD域信息收集与权限提升等。
2.5 组合社工与物理突破类案例
组合社工与物理突破是攻击方在常规网络攻击受阻时采用的高阶突破手段。攻击方会综合运用社会工程学、物理接近、无线攻击等多种方式,突破防守方的综合防护体系。这类案例对防守方的物理安全管理、人员安全意识、多维度协同防护能力都提出了严峻考验。
典型场景包括:伪装身份进入办公区域、无线热点劫持、USB恶意投递、BadUSB攻击、近场NFC数据窃取等。
第三章实战案例深度剖析
3.1 案例一:鱼叉式钓鱼邮件突破防线
3.1.1 案例背景
某年度护网行动开展第二天,攻击方对目标单位完成初步信息收集后,发现该单位员工邮箱地址可通过企业官网、行业论坛、招标信息等互联网公开渠道获取。攻击方随即决定将鱼叉式钓鱼邮件作为初始突破手段,目标是在内网获取一个可用的执行环境。
3.1.2 攻击链路
攻击方按以下步骤实施攻击:
第一步:信息收集与目标画像。攻击方通过OSINT(开源情报收集)收集目标单位组织架构、员工邮箱、部门职能等信息,重点锁定IT运维人员、安全管理员、部门负责人等高权限、掌握关键信息的目标。
第二步:钓鱼邮件制作。攻击方伪装成“网络安全应急响应中心”发送标题为《关于近期高危漏洞的安全加固通知》的紧急邮件,正文附带伪装成加固指南的恶意文档附件。文档利用当时的Office远程代码执行漏洞(CVE系列),嵌入定制化木马Payload。木马用C#编写,以进程注入方式加载,具备反沙箱检测、延迟执行、流量加密功能,C2地址绑定动态域名,配置多个备用IP。
第三步:投递与触发。攻击方在周二上午9:30向30余名目标员工发送钓鱼邮件,其中3人半小时内打开附件,触发恶意代码执行。
第四步:初始立足与持久化。木马在受害主机执行后先检测是否处于虚拟机/沙箱,确认安全后建立C2连接。攻击方通过C2通道完成:收集系统信息、探测网络环境、确认权限、植入持久化控制(注册表自启动项+计划任务)、安装键盘记录器。
第五步:内网探测与横向移动。攻击方以受害主机为跳板,使用内置工具完成存活主机探测、端口扫描、域信息收集,发现内网分多个网段,部分主机存在弱口令和未修复漏洞。
3.1.3 防守短板分析
本案例暴露出防守方以下安全短板:
邮件防护不足:钓鱼邮件未被邮件网关拦截,内容及附件未深度检测,仅依赖特征库匹配,无法检出定制化恶意文档和免杀木马。
员工安全意识薄弱:3名员工未验证发件人真实性就打开陌生附件,识别能力不足,缺乏基本安全意识。
终端防护能力有限:受害主机EDR未拦截木马执行,木马反沙箱检测和进程注入技术绕过了终端防护。
内网监测缺失:攻击方端口扫描、存活探测未被发现,内网流量审计和异常检测存在盲区。
应急响应迟缓:攻击发生4小时后才发现异常,错失处置最佳窗口期。
3.1.4 处置过程
防守方在接到护网裁判通报后启动应急响应,处置过程如下:
隔离止损:第一时间将3台受害主机从网络中隔离,断开网络连接后保持开机状态,以便完整保留攻击证据。
溯源分析:提取受害主机的内存镜像、系统日志、网络流量包,分析木马的行为特征、C2通信地址以及持久化机制。
全面排查:在全网范围内排查存在相同IOC(攻击指标)的其他受害主机,确认攻击未发生扩散。
邮件清理:在全网邮箱中删除该钓鱼邮件,避免更多员工误打开附件。
策略加固:临时收紧邮件网关防护策略,对外部邮件附件新增沙箱detonation检测;强化终端EDR防护策略,补充针对进程注入行为的拦截规则。
复盘改进:组织全体员工开展钓鱼邮件识别培训,建立“可疑邮件一键报告”机制。
3.1.5 经验启示
1)钓鱼邮件是护网行动中最常见、成功率最高的初始突破手段,防守方必须构建“邮件网关检测+终端行为拦截+员工意识培训”的三层防御体系。
2)邮件安全网关应当配置附件沙箱detonation功能,对Office文档、可执行文件等开展动态分析,不能仅依赖静态特征匹配完成检测。
3)要定期开展内部钓鱼演练,提升员工对钓鱼邮件的识别与报告能力,将“先报告、后处理”固化为日常安全制度。
4)终端EDR应当覆盖进程注入、注册表修改、异常网络连接等异常行为,并配备自动隔离能力。
5)要建立快速响应机制,确保从发现异常到完成隔离处置的时间窗口控制在30分钟以内。
3.2 案例二:边界VPN设备漏洞利用
3.2.1 案例背景
在某年度护网行动中,攻击方在信息收集阶段发现,目标单位采用某品牌SSL VPN作为远程接入的统一登录平台,该VPN设备直接暴露在互联网上,且设备版本存在已知高危漏洞。攻击方决定将该VPN作为突破口,尝试获取VPN管理员凭据,或直接获取Shell权限。
3.2.2 攻击链路
第一步:资产发现与指纹识别。攻击方通过FOFA、Hunter等空间搜索引擎定位目标单位VPN设备,确认型号与固件版本,比对公开漏洞库后,确认该版本存在未公开高危未授权RCE(远程代码执行)漏洞,可绕过身份认证执行命令。
第二步:漏洞利用与权限获取。攻击方构造漏洞利用Payload,通过VPN设备Web管理接口获取Root权限Shell,读取VPN配置文件提取已保存的用户凭据(部分为明文或可逆加密存储),导出VPN会话Cookie用于劫持会话。
第三步:VPN隧道接入内网。攻击方利用提取的用户凭据,以合法身份建立VPN隧道接入内网,选择夜间低活跃时段降低被发现概率,接入后获得合法用户权限,可访问内网多个网段。
第四步:内网渗透与权限提升。攻击方依托VPN隧道探测内网,发现开发测试环境残留的未授权访问管理平台,借此获取内网Linux服务器SSH权限,利用SUID提权漏洞获取Root权限,将其作为跳板机。
第五步:域控接管。攻击方以跳板机为基础收集AD域信息,发现域内有DCSync权限的服务账号,利用该账号执行DCSync攻击,导出域内所有用户Hash(含域管理员Hash),使用域管理员凭据登录域控,实现全域接管。
3.2.3 防守短板分析
边界设备漏洞管理滞后:VPN设备存在已知高危漏洞却未及时修复,反映出资产漏洞管理流程不完善,缺少针对边界设备漏洞的快速响应机制
VPN凭据存储安全不足:VPN设备配置文件中存储的用户凭据未采用强加密保护,被攻击方直接提取利用
VPN会话安全薄弱:VPN会话Cookie可被导出劫持,缺少会话绑定和异常检测机制
内网隔离防护不足:VPN接入后攻击方可访问多个内网网段,缺少基于角色的访问控制设计,未遵循最小权限原则
开发测试环境清理不彻底:内网存在可未授权访问的管理平台,属于开发测试环境遗留的安全隐患
域内权限配置不合规:普通服务账号被违规授予DCSync权限,违反了最小权限原则
VPN接入监测不到位:攻击方在夜间的异常VPN接入未被及时监测并触发告警
3.2.4 处置过程
1)紧急阻断:第一时间在防火墙上封堵VPN设备管理接口的访问,暂停所有VPN接入服务
2)漏洞修复:联系VPN厂商获取补丁,紧急升级固件修复漏洞,重置所有VPN用户的登录凭据
3)全面排查:检查所有VPN设备的配置文件,确认凭据泄露范围,排查是否存在其他恶意后门
4)内网清理:关停未授权管理平台,清理开发测试环境的遗留资产,对内网开展全面漏洞扫描
5)域控加固:撤销该服务账号的DCSync权限,重置域管理员凭据,核查域内所有异常登录记录
6)VPN架构优化:为VPN启用双因素认证,增加VPN接入行为审计与异常检测,配置基于角色的网络访问策略
3.2.5 经验启示
1)边界设备是护网攻击的首选目标,必须建立“资产清单-漏洞跟踪-补丁管理-配置加固”的闭环管理机制
2)VPN设备的管理接口不应当暴露在互联网上,应通过独立管理网络或堡垒机进行访问
3)VPN用户凭据需要采用强加密方式存储,并且强制启用双因素认证
4)VPN接入应当实施基于角色的访问控制,遵循最小权限原则,严格限制可访问的网络范围
5)开发测试环境与生产环境必须严格隔离,禁止残留存在未授权访问风险的管理接口
6)域内权限分配应当定期开展审计,重点关注DCSync、Domain Admins等高权限的分配情况
7)VPN接入需要建立实时行为监测机制,对异常时段接入、异常流量模式、异地登录等行为及时触发告警
3.3 案例三:供应链迂回渗透
3.3.1 案例背景
在某年度护网行动中,攻击方多次尝试直接攻击目标单位均未成功,随后将攻击重心转向目标单位的运维外包服务商。该服务商为目标单位提供日常运维服务,持有目标单位内网运维通道的访问凭据,攻击方判断,攻破该服务商即可直接获取目标单位内网的访问权限。
3.3.2 攻击链路
第一步:供应链信息收集。攻击方通过公开渠道收集目标单位供应商信息,识别提供运维服务的IT公司,进一步收集该公司的相关情报。
第二步:运维公司突破。攻击方利用该运维公司内部技术论坛的已知Web漏洞,通过SQL注入获取论坛数据库,提取运维人员账号密码,登录内部Wiki获取目标单位的敏感信息。
第三步:运维通道利用。攻击方利用运维人员凭据,经远程桌面跳板登录目标单位堡垒机,因密码复用通过身份认证,获得多台核心服务器访问权限。
第三步补充:隐蔽操作与持久化。攻击方在核心服务器植入采用无文件技术的隐蔽后门,同时修改审计日志配置,删除关键操作记录。
第四步:核心数据获取。攻击方通过后门提取目标单位核心数据,分批次外发至控制的云存储,将外发流量伪装为正常备份流量。
3.3.3 防守短板分析
供应链安全评估缺失:目标单位未对运维服务商开展安全能力评估与准入审查,导致服务商自身安全防护水平薄弱
运维通道管理松散:堡垒机账号管理不规范,存在密码复用、账号共享等问题,且审计日志可被篡改
供应商访问权限过大:运维人员可直接访问多台核心服务器,缺乏基于操作类型和访问时间的精细化权限控制
数据外发监测缺失:大规模数据外发未被流量监测系统发现,且外发通道缺少审批与审计环节
后门检测能力不足:无文件攻击与内存后门未被终端防护和主机审计系统检测发现
供应链应急响应预案缺失:未制定针对供应链攻击的专项应急预案,事件发生时缺少规范有效的处置流程
3.3.4 处置过程
1)紧急切断运维通道:立即禁用所有运维服务商的堡垒机账号,暂停远程运维服务
2)溯源与取证:分析堡垒机日志、服务器日志和网络流量,确认攻击影响范围与数据泄露情况
3)后门清除:对所有核心服务器开展内存分析和进程排查,清除植入的后门与持久化机制
4)供应链安全整改:要求运维服务商完成安全整改,内容涵盖漏洞修复、账号管理强化、安全防护措施部署
5)运维通道重构:落实堡垒机一人一密、双因素认证、全操作录屏审计、定期改密的管理策略
6)数据泄露评估:评估泄露数据的范围和造成的影响,依照数据安全法规要求完成报告与通知工作
7)供应链安全体系建设:建立包含供应商安全准入标准、安全评估流程、安全条款和退出机制的完整体系
3.3.5 经验启示
1)供应链攻击是护网行动中最为隐蔽、也最难防御的攻击路径之一,防守方必须将供应链安全纳入整体安全防护体系。
2)建立供应商安全准入机制,形成包含安全评估、安全条款、安全审计、定期检查的管理闭环。
3)运维通道应当落实“一人一账号、双因素认证、最小权限、操作审计、定期改密”五项基本管理要求。
4)堡垒机审计日志应当配置防篡改保护机制,同时支持日志远程备份与完整性校验。
5)数据外发通道应当建立流量监测、审批流程和白名单机制,对异常大流量外发行为进行实时告警。
6)无文件攻击与内存后门是高级威胁的常用攻击手段,终端防护体系应当新增内存行为分析和无文件攻击检测能力。
7)制定供应链安全专项应急预案,明确供应链攻击的发现、隔离、溯源、处置和恢复流程。
3.4 案例四:内网横向移动与域控接管
3.4.1 案例背景
在某年度护网行动中,攻击方已通过钓鱼邮件获取了目标单位一台办公终端的初始访问权限。本案例聚焦于攻击方拿下初始立足点后,如何在内网逐步实施横向移动、提升权限,最终接管域控制器的完整攻击过程。
3.4.2 攻击链路
第一步:初始立足点巩固。攻击方在钓鱼获取的办公终端收集系统版本、补丁、软件、网络、AD域环境信息,确认终端已加入AD域,当前为普通域用户后,建立注册表自启动+WMI事件订阅双通道持久化机制,保障重启后访问权限。
第二步:域信息收集。攻击方使用BloodHound分析AD域,绘制域内信任关系与权限路径,梳理出关键攻击路径:当前用户所属组对某文件服务器有本地管理员权限→该服务器运行服务使用域管理员凭据→提取凭据完成权限提升。
第三步:凭据窃取。攻击方获取文件服务器本地管理员权限后,用Mimikatz从LSASS进程内存提取凭据,得到域管理员账号的NTLM Hash和明文密码(该服务器未启用Credential Guard),同时收集多个服务账号凭据。
第四步:Kerberoasting攻击。攻击方在域内发起该攻击,针对已注册SPN(服务主体名称)的服务账号请求TGS票据,离线破解后获取一个高权限服务账号的明文密码,该账号有OU(组织单位)写权限,可修改OU内用户属性。
第五步:权限提升与域控接管。攻击方利用OU写权限向目标用户添加SIDHistory属性,注入Enterprise Admins组的SID,使用户获得企业管理员权限,随后发起DCSync攻击导出域内所有用户Hash凭据,最终用域管理员凭据登录域控制器,接管全域。
3.4.3 防守短板分析
域内权限路径过长且缺乏审计:普通域用户到域管理员的权限提升路径多达4跳,且各节点的权限关系未开展定期审计
凭据保护措施不足:文件服务器未启用Credential Guard,LSASS中的凭据可被直接提取
服务账号密码强度不足:Kerberoasting攻击成功破解服务账号密码,说明密码复杂度和加密类型配置存在问题
AD域权限配置不合规:普通用户拥有OU写权限,违反了权限配置的最小权限原则
SIDHistory防护缺失:未建立针对异常SIDHistory属性修改的检测与阻断机制
域控访问控制薄弱:域控制器的远程管理接口未设置严格访问限制,可被高权限用户远程登录
横向移动监测缺失:攻击方在多台主机上实施的端口扫描、凭据提取、BloodHound信息收集等行为均未被及时检测
3.4.4 处置过程
1)紧急隔离域控:断开域控制器的网络连接,阻止攻击方开展进一步操作
2)凭据全面重置:重置域内所有用户的登录密码,优先完成域管理员和服务账号的密码重置
3)攻击路径阻断:撤销普通用户的OU写权限,清理异常SIDHistory属性,修复不合理的权限路径
4)域安全加固:启用Credential Guard防护、配置LSA保护、限制域控远程管理的访问来源、启用Kerberos加密类型强制策略
5)后门排查:检查域控制器和所有服务器,确认是否存在后门账户、异常持久化机制和异常计划任务
6)横向移动检测加固:部署AD域监控方案(如AD TI),配置针对异常凭据使用、异常登录行为的告警规则
3.4.5 经验启示
1)内网横向移动是护网攻击从单点突破到全域控制的关键阶段,防守方必须构建“分区隔离+行为监测+快速响应”的三层防护体系
2)定期使用BloodHound对域内权限路径开展审计,识别并修复过长的不合理权限提升路径
3)在所有域内主机上启用Credential Guard防护与LSA保护,避免LSASS进程中的凭据被非法提取
4)服务账号应当配置长度25位以上随机字符串组成的强密码,并使用受管理的服务账户(gMSA),同时将Kerberos加密类型限制为AES-256
5)域控制器应当实施严格的访问控制:仅允许指定管理主机通过特定端口访问,禁止开放通用远程管理权限
6)部署AD域行为监控方案,实时检测异常凭据使用、异常登录、BloodHound信息收集、DCSync等典型攻击行为
7)建立横向移动检测规则库,实现对端口扫描、凭据提取、远程执行、权限提升等攻击行为的全覆盖
3.5 案例五:组合社工与物理近源渗透
3.5.1 案例背景
在某年度护网行动中,攻击方的网络边界突破、钓鱼邮件、供应链植入等多条攻击路径均被防守方有效拦截后,转而采用社会工程学结合物理近源渗透的方式突破防线。攻击方综合运用社工手段、物理接近、无线攻击等方式,从“人员”和“物理环境”这两个最薄弱的维度寻找突破口。
3.5.2 攻击链路
第一步:物理踩点。攻击方提前对目标单位办公大楼踩点,收集出入口安保、员工进出规律、停车场、无线信号、快递外卖配送信息,发现大楼侧门安保较松,员工刷卡进门存在尾随风险,大厅设公共访客区域。
第二步:伪装身份进入。攻击方伪装成网络安全厂商技术人员,持伪造工作证以网络安全巡检为名进入大楼,趁午休安保换班尾随员工进入办公区,以无人会议室为临时据点。
第三步:内网无线接入。攻击方扫描发现一个带8位数字弱密码(WPA2-PSK)的内部WiFi,20分钟内通过字典攻击破解,成功接入;该WiFi与有线内网同VLAN,可直接访问内网资源。
第四步:USB投递攻击。攻击方投放多枚伪装成普通U盘、贴有“薪资调整方案”标签的定制BadUSB,当日下午有2名员工将其插入办公电脑,BadUSB自动执行预设命令,成功植入木马。
第五步:横向移动与持久化。攻击方通过木马获取两台办公终端权限,开展内网探测与横向移动,通过存在未修复漏洞的内部Web系统获取应用服务器权限,进一步渗透核心系统。
3.5.3 防守短板分析
物理安全管控薄弱:门禁系统存在尾随风险,访客登记与陪同制度执行不到位,安保换班时段存在管控真空
无线网络安全不足:内部WiFi使用弱密码,且未与有线内网做VLAN隔离,成为攻击方突破内网的捷径
USB设备管控缺失:办公终端未禁用USB存储设备自动运行功能,也未部署USB设备白名单管控策略
员工安全意识不足:员工捡到来历不明的U盘后直接插入办公电脑,缺乏“不上交可疑设备、交由IT部门处理”的基本安全意识
物理安全与网络安全协同缺失:物理安保团队与网络安全团队之间缺乏信息共享和联动响应机制
内部Web系统漏洞管理缺失:内部Web系统存在未修复漏洞,可被攻击者直接利用
3.5.4 处置过程
1)物理安全紧急管控:加强大楼出入口安保力量,严格落实访客登记和陪同制度,排查当日异常进入人员
2)无线网络安全加固:立即修改内部WiFi密码,配置802.1X企业级认证,对无线网络与有线内网做VLAN隔离
3)USB管控策略部署:在全网部署USB设备白名单管控策略,禁用USB存储设备的自动运行功能
4)终端排查与清理:排查所有终端是否存在由BadUSB植入的木马,清除恶意程序及持久化机制
5)内部Web系统修复:紧急修复已知漏洞,强化内部Web系统的安全配置与漏洞管理
6)全员安全意识培训:围绕物理安全和USB安全开展全员培训,建立“发现可疑物品立即报告”的工作机制
7)物理与网络安全协同:建立物理安保与网络安全团队的联动机制,实现安全事件信息共享
3.5.5 经验启示
1)组合社会工程学与物理近源渗透,是护网行动中最难防范的攻击方式,防守方必须构建“物理安全+人员意识+技术防护”的立体防御体系。
2)物理安全是网络安全的第一道防线,门禁系统应当配置防尾随功能,外来访客必须完成登记,且由内部人员全程陪同;无线网络应当使用802.1X企业级认证,并与有线内网做严格的VLAN隔离,禁止无线网络直接访问内网核心资源;
3)要全面部署USB设备管控策略,禁用自动运行功能,落实USB设备白名单管理;
4)定期开展物理安全与社会工程学攻防演练,提升员工对身份伪装入侵、可疑物品的安全警觉性;
5)建立物理安保与网络安全团队的协同联动机制,确保物理安全事件能够及时触发网络安全响应;
6)内部业务系统同样需要纳入常态化漏洞管理范围,不能因为是“内网系统”就放松安全要求。
第四章实战案例核心要点总结
4.1 攻击方核心战术总结
通过对上述五个案例的深度剖析,可提炼出攻击方在护网行动中的核心战术特征:
多路径并行攻击。攻击方通常不会将全部资源投入单一攻击路径,而是同时开展网络边界突破、钓鱼攻击、供应链攻击、近源渗透等多条攻击链路,以此提升突破成功率,这要求防守方必须具备全域覆盖的监测和防护能力。
信息收集驱动攻击。所有攻击行动都以全面详尽的信息收集为前提,攻击方会投入大量时间收集目标单位的人员、资产、供应链、物理环境等信息,精准定位防守薄弱环节,因此防守方应当重视信息暴露面管理,减少不必要的敏感信息公开。
利用信任关系实施突破。供应链攻击、社工攻击、BadUSB投递等手段的核心,都是利用各方信任关系——包括对供应商的信任、对上级通知的信任、对安全厂商的信任,防守方应当建立遵循“零信任”原则的安全架构,不能因固有信任关系放松安全校验。
组合技术规避检测。攻击方普遍使用反沙箱、无文件攻击、内存加载、流量加密、日志篡改等技术规避安全检测,防守方的安全防护不能仅依赖特征匹配,必须强化行为分析与异常检测能力。
以域控为最终目标。在获取初始访问权限后,攻击方的核心目标是接管域控制器,实现对目标网络的全域控制,因此域安全是内网安全的重中之重,防守方必须将域控保护作为安全建设的核心内容。
4.2 防守方核心能力总结
基于本次案例剖析,防守方应当构建以下核心能力:
监测发现能力。构建覆盖“边界-内网-终端-域”的全域监测体系,部署网络流量分析(NTA)、终端检测与响应(EDR)、安全信息事件管理(SIEM)、AD域行为监控等工具,实现对攻击行为的及时发现与告警,重点监测钓鱼邮件、异常VPN接入、横向移动行为、凭据窃取行为、域控异常操作等类型的风险。
应急处置能力。建立分级响应机制与标准化处置流程,确保从发现异常到隔离处置的时间窗口控制在30分钟以内;组建7×24小时应急响应团队,定期开展应急演练,形成“监测-告警-研判-处置-复盘”的闭环响应能力。
安全防护能力。构建纵深防御体系,在边界、网络、主机、应用、数据五个层级部署安全防护措施,重点强化邮件安全网关、VPN安全、终端EDR、堡垒机安全、域控安全、无线网络安全等关键环节的防护。
溯源反制能力。建立专业化攻击溯源能力,涵盖日志审计、流量分析、内存取证、威胁情报关联等,通过对攻击行为的溯源分析识别攻击方TTP,完善检测规则与防护策略,形成“以攻促防”的良性循环。
安全意识建设能力。将员工安全意识培训常态化、制度化,定期开展钓鱼演练、社工演练、物理安全演练,培育“人人都是安全防线”的文化氛围,让每一名员工都成为安全监测的“传感器”。
4.3 关键防护清单
基于案例教训,以下为护网行动的关键防护清单:
| | | |
| — | — | — |
| 序号 | 防护要点 | 涉及案例 |
| 1 | 邮件安全网关配置附件沙箱检测 | 案例一 |
| 2 | 定期钓鱼演练,建立可疑邮件报告机制 | 案例一 |
| 3 | 终端EDR覆盖进程注入、注册表修改等行为拦截 | 案例一 |
| 4 | 边界设备管理接口不暴露互联网 | 案例二 |
| 5 | VPN强制双因素认证,凭据强加密存储 | 案例二 |
| 6 | VPN接入基于角色访问控制,最小权限原则 | 案例二 |
| 7 | 开发测试环境与生产环境严格隔离 | 案例二 |
| 8 | 域内高权限定期审计(DCSync、Domain Admins等) | 案例二 |
| 9 | 供应商安全准入评估与定期审计 | 案例三 |
| 10 | 堡垒机一人一账号、双因素认证、操作全审计 | 案例三 |
| 11 | 数据外发流量监测与审批机制 | 案例三 |
| 12 | 终端增加无文件攻击和内存行为检测 | 案例三 |
| 13 | 域内权限路径定期审计(BloodHound分析) | 案例四 |
| 14 | 启用Credential Guard和LSA保护 | 案例四 |
| 15 | 服务账号使用gMSA,限制Kerberos加密类型 | 案例四 |
| 16 | 域控严格访问控制,禁止通用远程管理 | 案例四 |
| 17 | 部署AD域行为监控方案 | 案例四 |
| 18 | 物理门禁防尾随,访客全程陪同 | 案例五 |
| 19 | 无线网络802.1X认证,与内网VLAN隔离 | 案例五 |
| 20 | USB设备白名单管控,禁用自动运行 | 案例五 |
4.4 护网行动防守体系建议
结合五个案例的攻防经验,建议防守方从以下五个维度构建护网行动防守体系:
第一维度:攻击面收敛。全面盘点互联网暴露资产,关闭不必要的服务和端口,收敛管理接口的暴露面;管控供应商相关信息暴露,减少公开渠道的敏感信息发布,清理开发测试环境的残留资产,最终实现让攻击方“看不到、找不到、打不着”的目标。
第二维度:纵深防御。在边界、网络、主机、应用、数据五个层面部署互补的安全防护措施,避免单点防护失效引发全线崩溃;每一层防护都应当具备独立的检测与阻断能力,形成“多层过滤、逐级拦截”的防御纵深。
第三维度:监测响应。搭建全域监测体系,实现“看得见、告得快、判得准、处得快”;重点提升对横向移动、凭据窃取、域控攻击等高级威胁的检测能力,建立标准化应急响应流程,确保能够在30分钟内完成隔离止损。
第四维度:人员意识。推动安全意识培训常态化,覆盖钓鱼识别、社工防范、物理安全、USB安全等各类场景;建立全员安全报告机制,让每一名员工都成为安全监测的延伸,定期开展实战化演练,检验并提升人员安全防范意识。
第五维度:供应链安全。建立涵盖供应商安全准入、评估、审计、退出的全生命周期管理机制,重点管控运维通道、远程接入、数据交互等高风险环节,将供应链安全纳入护网防守体系,实现对供应链攻击的早发现、快处置。
第五章结语
护网行动是检验企业网络安全实战能力的“试金石”。通过对五个典型实战案例的深度剖析可以清晰发现,当前攻击方的攻击手段正不断向多样化、组合化、高级化方向发展,单一的安全防护措施已经无法有效应对这类攻击。防守方必须构建“攻击面收敛+纵深防御+监测响应+人员意识+供应链安全”五位一体的综合防守体系,才能在护网行动中有效抵御攻击、保护核心资产。
护网行动的最终目标不是取得“高分”,而是实现“以攻促防、以练备战”。每一次护网行动中暴露的问题,都是企业推进安全建设、优化防护体系的宝贵机会。希望本文的案例剖析与经验总结,能够帮助各企事业单位在护网行动中做到“攻有所畏、防有所备、战有所获”。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小安伴你行 小安伴你行
小安伴你行《护网行动实战案例剖析技术分享》