大多数IT团队的精力都花在如何把攻击者挡在门外。但安全公司Huntress最近调查的一起事件,揭示了攻击者成功进入系统之后会做什么——这部分信息,其实和防御同样重要。
攻击者拿到初始访问权限后,通常不会立刻动手窃取数据、加密文件或投放勒索软件。他们会花时间潜伏下来,安营扎寨:创建后门、抹去痕迹、关掉那些可能抓到他们的监控工具。这次发生在六月的事件中,攻击者在这方面做得异常彻底。
下文将还原这名威胁行为者在获取初始权限后,是如何步步为营地改造受害环境的。对于防守方来说,这起案例也提供了一个思考入侵后清理工作的真实参照。
Huntress安全团队最初注意到的可疑活动,与一个Microsoft SQL Server进程有关。但分析人员深入追查后发现,攻击者并没有直接对数据库下手。他们在同一台服务器上找到一个网页,该网页没有妥善检查用户输入内容——这是一处典型的SQL注入漏洞。攻击者就是利用这个漏洞,最终访问到了底层的Windows系统。
SQL注入至今仍然是最常见、也最可预防的Web应用漏洞之一。其原理很简单:网站直接将从搜索框或登录表单等途径接收到的用户输入传给数据库,却没有核验这些内容是否安全可信。
进入系统后,攻击者并没有贸然行动。他们运行了一条Windows内置命令,查看目标机器上正在运行哪些服务——这是攻击者在侦察阶段的常规动作,目的在于判断哪些目标值得下手,或者哪些进程可以用来伪装自己的恶意活动。他们甚至把扫描结果传到了自己控制的服务器上,很可能是为了后续分析,或是喂给自动化攻击工具。
随后,攻击者开始着手把环境改造成自己的地盘。他们启用了一个原本没有打开的远程桌面访问功能;新建了一个用户账号,并将它加入本地管理员组。这样一来,他们就获得了持续的高级访问权限,哪怕系统重启或进行基础清理,这个后门也依然有效。
接着,攻击者用这个新账号通过远程桌面登录。他们禁用了微软内置的Windows Defender防病毒软件,但有一项操作显得不太寻常——他们没碰其他安全监控工具,比如EDR。这或许意味着攻击者根本没察觉到EDR的存在,也可能他们当时没有能力将其关闭。
这起入侵事件提示防守方,攻击者在横向移动和最终破坏之前,会优先完成环境改造和权限维持。单纯清除第一个木马或关闭一个漏洞往往不够,安全团队需要检查系统中是否已存在被新建的管理员账号、被篡改的服务配置,以及被静默关闭的安全防护组件。
热门跟贴