记一次供应链+社工通关某演练单位

💡 原文中文,约1400字,阅读约需4分钟。
📝

内容提要

本文介绍了一次金融行业的攻防演练,通过供应链和社工的组合攻击,成功绕过安全设备防护,打穿目标。攻击路径包括钓鱼获取账号密码、文件上传getshell、水坑攻击获取办公pc权限、绕过安全设备防护上线cs、内网横向打下域控。复盘总结了员工安全意识薄弱、供应商系统未定期测试、内网系统防护薄弱、安全设备未更新等问题。

🔎

延伸解读

供应链攻击的隐蔽入口

文章指出,目标单位暴露面小且系统自研,但第三方供应商提供的电子学习平台成为突破口。该平台虽在云上,却存储了员工信息,攻击者通过钓鱼获取账号后,利用文件上传漏洞控制云服务器,进而获取员工数据。这提醒企业,供应链资产可能成为安全短板,需将供应商系统纳入统一安全管理。

水坑攻击与DNS上线策略

攻击者针对运维人员发起水坑攻击,诱导其运行恶意程序。由于许多金融单位限制办公电脑HTTP上网但忽略DNS,攻击者利用CS的DNS协议上线,成功进入办公网。这种绕过方式凸显了网络访问控制中协议覆盖不全的风险,企业应全面审查出站流量,避免仅依赖HTTP层防护。

安全设备绕过的技术细节

内网横向时,攻击者发现安全厂商的AC设备通过HTTP Host头白名单控制访问。通过将CS listener的Host配置为公司官网域名,成功绕过限制实现HTTP上线。这表明安全设备若配置不当或未更新,可能被轻易绕过。企业需定期测试和更新安全设备策略,防止类似规避。

复盘暴露的防护短板

复盘总结指出员工安全意识薄弱、供应商系统未定期测试、内网防护薄弱、安全设备未更新等问题。这些短板共同导致攻击链贯通。企业应加强员工钓鱼演练、供应商安全评估、内网加固和安全设备维护,以提升整体防御能力,避免单一环节失效引发连锁风险。

❓

Q&A

金融行业的攻防演练中,社工和供应链攻击的常见方式有哪些?

常见方式包括伪造登录页钓鱼获取账号密码、文件上传getshell、水坑攻击获取办公PC权限、绕过安全设备防护、内网横向打下域控。

在这次演练中,如何通过钓鱼邮件获取目标员工的登录信息?

通过制作钓鱼页面,使用EmailAll收集目标邮箱,并批量发送钓鱼邮件,最终成功获取一名员工的登录信息。

演练中使用的水坑攻击是如何实施的?

水坑攻击通过诱导运维人员登录学习网站并执行恶意代码,成功进入办公网络。

复盘总结中提到的安全问题有哪些?

复盘总结指出员工安全意识薄弱、供应商系统未定期测试、内网防护薄弱、安全设备未更新等问题。

如何绕过安全设备的防护?

通过配置HTTP Host头实现绕过安全设备的限制,成功上线内网并获取域控权限。

这次演练的主要目标是什么?

主要目标是通过供应链和社工的组合攻击,成功绕过安全设备防护,打穿目标。

🏷️

标签

➡️

继续阅读