当前位置: 首页 > news >正文

某单位僵尸木马病毒攻击链全景分析

某单位僵尸木马病毒攻击链全景分析

还是接着上篇溯源博客进行进一步深入排查发现在过去一段时间里,某单位外网面对了一场隐蔽而持续的内部网络安全威胁。攻击者自2025年5月起潜伏于内网,发起了一系列针对关键服务器的、有组织的横向渗透尝试。最初,这些分散的失败登录日志如同迷雾中的孤点,难以拼凑出全貌。

然而,通过我对长达数月安全日志的坚持不懈的关联分析、严谨的逻辑推理和果断的假设验证,这团迷雾已被彻底驱散。今天,我无比激动且确信,已经成功地将攻击者的完整行动链条清晰地绘制出来。此次溯源的清晰程度,不仅精准定位了每一阶段的攻击源头与跳板,更深刻揭示了攻击者的战术意图与演进模式,为我们实施精准遏制、根除威胁并加固防线奠定了决定性基础。

我已根据全部日志证据,重新整合并绘制了下面这份更完整、清晰的内网横向攻击链分析全景图

🔗 内网横向攻击链全景分析图

服务器网段 192.168.3.0/24
攻击核心目标区

办公网段 192.168.1.0/24
攻击者初始立足点

“1. 2025年5月29日
首轮NTLM爆破 (事件4625)”

“可能关联路径
(推测)”

“2. 2025年9月至10月
作为跳板,使用多个变动的
本网段IP(.3.18/.29/.37等)
进行高频爆破”

“3. 2025年10月20日
攻击源IP固定于192.168.3.26
攻击行为模式化”

攻击阶段示意

“阶段一: 初始入侵”

“阶段二: 横向扩散
高频试探”

“阶段三: 攻击升级
与稳定控制”

已失陷主机
PC-20241216MMMN
IP: 192.168.1.149
最早攻击源

待核实主机
IP: 192.168.1.128
日志始于2025.9.25
可能为新控制节点

第一阶段目标 & 后续攻击跳板
SKY-20221112L01

第二阶段持续攻击目标
SKY-20240305VYU

📋 各攻击阶段详细说明

阶段时间范围攻击源目标关键动作与证据攻击者意图与状态推断
阶段一
初始入侵
2025年5月PC-20241216MMMN
(192.168.1.149)
SKY-20221112L01使用NTLM协议Administrator账户进行网络登录(类型3)爆破。状态码0xC000006E(用户名或密码错误)。攻击者已控制一台内网办公主机,并尝试突破至服务器区。这是所有后续攻击的起点。
阶段二
横向扩散与高频试探
2025年9月至10月中旬SKY-20221112L01
(IP变动: .3.18, .3.29, .3.37, .3.49等)
SKY-20240305VYU攻击源变为首台服务器自身,使用其所在网段的多个不同IP,持续对第二台服务器的Administrator账户进行爆破。核心判断:SKY-20221112L01失陷,沦为“跳板”。攻击者可能在进行密码喷射,以避免账户锁定;或利用服务器多网卡特性变换源IP。
阶段三
攻击升级与稳定控制
2025年10月下旬SKY-20221112L01
(IP固定: 192.168.3.26)
SKY-20240305VYU攻击持续,但攻击源IP固定化攻击者可能已建立更稳定、隐蔽的控制通道(如后门、计划任务),或已获取有效凭据,攻击行为从“试探”转为“稳定维持”。
关联节点
(待核实)
始于2025.9.25192.168.1.128
(新/重装主机)
未知该主机日志不全,未见相关4625事件。可能性1:攻击者控制的新跳板。
可能性2:原有失陷主机(1.149)重装系统后再次被侵。
无4625事件说明攻击者可能使用漏洞、木马或窃取的合法凭证横向移动,隐蔽性更高

🚨 综合结论与行动核心

  1. 攻击定性:这是一起典型的、具有APT特征的内网横向渗透攻击。攻击者表现出明确的战略耐心,采用“渐进式”打法,逐步扩大控制范围。
  2. 当前威胁:服务器SKY-20221112L01已被确认为失陷跳板,是内网中最大的威胁源。攻击者对SKY-20240305VYU的威胁仍持续存在。
  3. 必须立即执行的行动
    • 紧急隔离:立即断开SKY-20221112L01PC-20241216MMMN192.168.1.128的网络。
    • 重点取证:对SKY-20221112L01进行硬盘和内存镜像,深度排查持久化后门。
    • 全网排查:以SKY-20221112L01为源,在全网范围(尤其服务器区)检索所有4624(成功登录)和4625事件。
    • 密码重置:重置所有相关服务器的高权限账户密码。

http://www.jsqmd.com/news/355146/

相关文章:

  • 基于熵权法和灰色关联分析的综合评价算法MATLAB代码
  • 2026年五轴数控刀具磨床公司推荐top榜单,磨刀机/铣刀磨床 - 品牌策略师
  • 聊聊包装定制彩盒包装性价比高的厂家有哪些 - 工业品牌热点
  • 2026年2月婴儿婴儿便携装唇膏产品推荐,随身补涂测评与出行护唇优选 - 品牌鉴赏师
  • 2026年五轴数控刀具磨床厂家最新推荐/磨刀机,铣刀磨床 - 品牌策略师
  • 2026年仿竹护栏优质厂家推荐榜契合自然场景 - 真知灼见33
  • 大润发购物卡回收哪里靠谱?避坑指南+正规渠道推荐 - 可可收
  • WPF常用 NuGet 包的作用和用途
  • 选择央国企就业职业规划服务,国育甄选怎么样 - 工业品牌热点
  • 2026凤凰职教学培课堂怎么样?课程体系与口碑测评 - 品牌排行榜
  • 熊博士好门窗甄选价格多少钱,费用明细全解析 - mypinpai
  • PTA乙级-1002 写出这个数
  • 干发扁塌救星!3款宝藏蓬松水/洗护清单|姐妹闭眼冲 - 品牌测评鉴赏家
  • 分析佛山不错的信息流广告公司,哪家性价比更高 - 工业推荐榜
  • C++ 核心知识点全解
  • 2026年五轴数控刀具磨床公司品牌推荐榜:磨刀机/铣刀磨床 - 品牌策略师
  • 即梦2.0刷屏却难编辑?01Agent让AI视频30分钟变爆款素材
  • 细聊安徽企业认证服务,哪家价格实惠又靠谱? - myqiye
  • 细软塌救星,4款平价蓬松水实测,轻松焊住高颅顶 - 品牌测评鉴赏家
  • 油头党发型不塌秘籍!5款控油发胶实测,平价大牌全覆盖 - 品牌测评鉴赏家
  • 男士发根蓬松水实测推荐:细软塌救星!快速搞定高颅顶不踩雷 - 品牌测评鉴赏家
  • 盘点2026年中式家具定制排名,江苏地区值得推荐的中式家具供应企业 - 工业设备
  • 小学生都知分母不可为0,然而竟有数学教授说dy/dx中的分母dx可=0
  • 粗硬发质发胶推荐|告别炸毛僵硬!这4款闭眼入不踩雷 - 品牌测评鉴赏家
  • 2026年灯具品牌性价比排行TOP1:ARROW箭牌照明硬核实力铸就高价值之选 - GEO排行榜
  • 2026年催化剂干燥炉厂家实力排行,调质炉/工业炉/正火炉/淬火炉/球化退火炉 - 品牌策略师
  • 分析景中游在昆明、西双版纳等地的纯玩小包团性价比高吗 - 工业品网
  • 剖析旅行社服务哪家口碑好,旭成旅行社用户好评多值得选 - 工业品网
  • 2026年集成淋浴房公司推荐及选购参考/整体浴室,一体式卫浴,宿舍卫生间,整体卫生间,一体化卫生间 - 品牌策略师
  • 2026发胶大揭秘!十款神级发胶带你告别发型烦恼 - 品牌测评鉴赏家