攻击者使用PowerShell脚本来枚举AD域账户

admin 2026-07-24 04:59:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 攻击者利用AI生成的PowerShell脚本枚举AD域账户并外泄数据,标志着Vibe编码恶意软件的兴起。该脚本虽能绕过传统静态签名检测,但保留了冗余逻辑等明显AI特征。研究表明AI无法掩盖底层系统调用,安全团队应摒弃静态签名,转向基于行为遥测的分析以应对此类定制化威胁。 综合评分: 89 文章分类: 内网渗透,应急响应,威胁情报,安全运营


cover_image

攻击者使用 PowerShell 脚本来枚举 AD 域账户

亮哥亮哥 亮哥亮哥

信安社群

2026年7月14日 17:30 广东

在小说阅读器读本章

去阅读

请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!

威胁行为者开始利用 AI 生成的 PowerShell 代码来映射 Active Directory(AD)环境,标志着从现成黑客工具向定制的“氛围编码”恶意软件的显著转变。

Huntress 的安全研究人员从 2026 年 6 月 3 日的一起事件中恢复并重建了其中一个名为 Untitled1.ps1 的脚本。

Vibe 编码是指通过用自然语言迭代提示 AI 来编写软件,而不是手动输入代码,直到输出与所需功能匹配。

这一方法降低了网络犯罪的技术门槛,使即使是普通的威胁行为者也能生成定制的一次性攻击工具,规避传统的基于签名的检测。

入侵始于攻击者利用已被攻破的凭证在已加入域的 Windows 服务器上建立 RDP 会话。

攻击者在 C:\ProgramData 中部署了临时工具,几分钟内部署了 Untitled1.ps1,映射了该域名的用户、计算机、组和信任。

大约30分钟后,攻击者运行了 s5cmd.exe,这是亚马逊 S3 上一个合法工具,经常被滥用用于数据外泄,随后又 SharpShares.exe 寻找可访问的文件共享,同时过滤管理文件共享。

研究人员根据 PowerShell 运营日志中的 Windows 事件编号 4104 遥测数据重建了该脚本,该日志捕捉已部署的脚本块。

该工具通过一种过度设计的五步级联回退方法(DNS 查找、nltest、AD 模块、环境变量和硬编码备份)定位了域控制器,然后系统地将 AD 用户、计算机、组、组织单元、子网和信任导出为 CSV 文件。最后生成了一个精致的 AD_Report.html,汇总收集到的数据,并将整个输出文件夹压缩。

多个伪影暴露了脚本的 AI 起源。其标题“100%可运行的 AD 信息收集脚本——完全修复”,听起来就像是与聊天机器人来回调试的产物。

更致命的是,备用逻辑中留下了一个未经修改的占位名“Server1.HR.local”,明显显示攻击者复制粘贴了 AI 输出但未进行自定义。

脚本冗余的发现方法以及大量使用色彩丰富的控制台输出,也被认为是 LLM 生成代码的标志性特征,因为人类作者通常更倾向于采用一两种高效的方法,而非五种。

由于每个 vibe 编码脚本实际上都是独一无二的,依赖静态签名的传统杀毒和 EDR 工具难以标记它们。

Huntress 强调,虽然 AI 可以无限重写代码语法,但它无法轻易掩盖 AD 枚举的基本行为;实际的系统调用和运营规模保持一致。

这也是为什么该公司的 SIEM 平台仍能通过行为遥测而非基于文件的检测来捕捉这些活动。

这一事件反映了一个更广泛的趋势:人工智能不是在重新发明攻击者的战术手册,而是加速和个性化攻击,优先考虑速度和攻击性而非隐蔽。

随着编码在网络犯罪中越来越普遍,安全团队被敦促从静态签名匹配转向能够捕捉任何大型语言模型无法完全掩盖的潜在技术的行为分析。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信安社群 亮哥亮哥 亮哥亮哥《攻击者使用 PowerShell 脚本来枚举 AD 域账户》

评论:0   参与:  0