我们没撬防火墙,是等运维”主动”连上后门——一次实网演习的”水坑”攻击复盘

admin 2026-08-27 05:32:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文复盘一次授权实网演习中的水坑攻击,红队因正面强攻受挫,转向污染内部无鉴权软件下载站,替换putty.exe为后门,等待运维主动下载运行,成功获得内网域运维权限。攻击全程未触发边界告警,暴露了内部资源无校验、信任链脆弱等防守盲区。建议加强内部文件完整性校验、软件白名单和运维机权限管控。 综合评分: 90 文章分类: 红队,内网渗透,安全意识,安全建设,实战经验


我们没撬防火墙,是等运维”主动”连上后门 —— 一次实网演习的”水坑”攻击复盘

原创

奋斗的小浪 奋斗的小浪

船山信安

2026年8月27日 00:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

水坑 · 钓鱼

我们没撬防火墙,是等运维”主动”连上后门 —— 一次实网演习的”水坑”攻击复盘

船山信安 · 红队实战系列 | 授权实网演习 · 已脱敏

水坑 · 钓鱼 | 授权测试 · 已脱敏 · 船山信安红队实战系列

前两篇里,红队都是”主动打出去”:钓鱼、找公网弱点、横向到域控。但真实演习里,正面强攻常常撞上厚防火墙和 EDR。这时候更稳的打法,是”水坑”——不去攻破门,而是把门里的人天天用的东西悄悄换成带刺的。这篇文章记录一次授权实网演习:我们没硬撬边界,而是污染了目标内部一个无鉴权的软件下载站,等运维自己把后门”请”进了内网。所有地址、账号、载荷哈希均已脱敏。

01背景:正面强攻撞墙,转向”等鱼上钩”

目标单位边界防守很硬:WAF 规则全开、出口做严格访问控制、主机 EDR 对未知进程告警灵敏。我们试了几轮外网打点,效果都很差——强行正面突破的性价比太低

于是策略转向:既然外网难进,就找”目标自己会主动连进来的东西”。红队术语叫水坑攻击(Watering Hole)——污染受害者高频信任的资源,让攻击变成”对方的自发行为”。

02选潭:定位内部的高频信任资源

在内网资产梳理里,我们发现一台 download.corp 的内部软件下载站:无鉴权、托管着 Putty、VPN 客户端、内部运维脚本,几乎每台办公机和运维机装环境时都会来拉。它本身就是”高信任、低防护”的典型水坑。

图 | 梳理内网资产,定位到一个无鉴权、被高频访问的内部下载站

关键判断:这不是”攻破”,而是”寄居”——只要能改掉站点上的文件,攻击就由受害者自己完成。

03下毒:在下载包里塞进后门

我们用已掌握的运维凭据登录下载站服务器,把站点上的 putty.exe 换成了一个同名、图标一致、但带后门逻辑的版本。重点不在”多厉害的载荷”,而在”足够像、足够静默”——运行后无任何弹窗,仅在后台回连。

图 | 以运维凭据登录下载站,将后门版本同名替换原文件(站点无校验)

最致命的一点是:这个下载站没有任何文件哈希/签名校验。换上去的”假 Putty”和真的一模一样,连文件名、大小都不变。

04等待:运维自投罗网,后门上线

接下来就是”等”。不到一天,一台运维机上的用户从下载站拉了”putty”并运行——我们的 C2 收到一个来自内网、以域运维身份上线的 beacon。攻击者全程没有”打”这台机器,是它自己连过来的。

图 | C2 控制台显示运维机以域运维身份上线(用户自发运行被污染文件)

这就是水坑的精髓:把”入侵”伪装成”正常使用”。日志里看,那只是一次再普通不过的软件安装。

05提权与持久化:从运维机到域

上线的是域运维账号,权限很高。我们在该机抓凭据、写入每小时执行一次的计划任务做持久化,即使重启或清进程也能重新上线;随后借运维机的高信任度向内网核心段横向。

图 | 在运维机写入持久化计划任务并借其高信任横向(凭据已脱敏)

到这一步,红队已经不是”进来过”,而是”住下了”。

06攻击链收口

把整条水坑链串起来:

① 正面强攻受挫 → 转向”等鱼上钩”策略② 定位无鉴权、高频信任的内部下载站 → 选定水坑③ 同名替换 putty.exe(无完整性校验)→ 下毒④ 运维自发下载运行 → 后门 beacon 上线⑤ 域运维身份 + 持久化 + 横向 → 长期潜伏、可扩战果

全程没碰防火墙规则,没打任何漏洞,却拿到了比”打进来”更稳的落脚点——因为门,是对方自己开的。

07防守盲区复盘

这场水坑之所以成功,漏洞不在某台机器,而在”信任链”本身:

| 盲区 | 表现 | 后果 | | — | — | — | | 内部资源无校验 | 下载站文件无哈希/签名校验,可同名替换 | 后门与正版无异 | | 内部站低防护 | download.corp 无鉴权、弱凭据可登 | 攻击者可改文件 | | EDR 对内网宽松 | 对”内部下载的文件”默认信任,少拦截 | 后门静默运行 | | 运维机高权限 | 运维账号常持域管/高信任,且长期在线 | 一机失守即全局 | | 缺乏软件来源管控 | 员工随意从内部站装软件,无白名单 | 水坑易被利用 | | 行为日志不关联 | 下载站文件变更、异常回连未联动告警 | 攻击过程无感知 |

08加固清单(可直接抄)

1.内部资源上校验。下载站/更新源对所有文件做哈希+签名校验,客户端校验通过才允许运行;任何替换立刻失效。

2.收缩内部站权限。内部软件源独立隔离、强鉴权、变更审计;禁止用通用弱凭据登录。

3.软件白名单。终端启用应用白名单(AppLocker / WDAC),非签名软件一律不让跑,水坑载荷直接拦在门外。

4.运维机降权与隔离。运维账号按 Tier 模型分层,日常操作机不持域管;高权限操作走专门跳板并双因子。

5.出网与回连监控。 内网主机禁止随意出网,C2 常见域名/IP/异常 TLS 抖动纳入告警;下载站文件变更实时通知。

最强的攻击,往往不是你撬开了门,而是你帮我把门内的钥匙,悄悄换成了一把你能开的。

09写在最后

水坑攻击给防守方的启示很扎心:你花大力气守住了大门,却对”院子里那台谁都能用的饮水机”没人看管。红队复盘的用意,正是把这种”信任惯性”摆到台面上——安全不只是防外贼,更是管好自己的信任边界。当运维随手从内部站拉一个”Putty”都能成为突破口时,真正的加固,是从”默认信任内部”转向”对内对外同样怀疑”。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:船山信安 奋斗的小浪 奋斗的小浪《我们没撬防火墙,是等运维”主动”连上后门 —— 一次实网演习的”水坑”攻击复盘》

评论:0   参与:  0