文章总结: 本文分析APT攻击绕过边界防护的多种技术途径,包括社会工程学、白加黑手法、合法隧道及供应链攻击等,并阐述内网攻击杀伤链及边界防护失效原因。文章提出企业应将防护重心从边界向终端、内网及账号行为审计延伸,通过多层联动实现高级威胁检测与处置,并给出具体防御管控落地要点。 综合评分: 75 文章分类: 红队,内网渗透,安全建设,安全意识,实战经验
APT 攻击如何绕过边界防护?
河北镌远 河北镌远
河北镌远网络科技有限公司
2026年9月11日 10:30 河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
多数企业的安全防护,重心都放在外网边界,依靠防火墙、WAF、入侵检测设备抵御外部攻击。但复盘不少 APT 安全事件可以发现,攻击者很少直接强攻边界设备。更多是找迂回的突破口,先打进内网站稳脚跟,再慢慢潜伏、横向扩散,窃取核心业务数据。很多时候边界设备没有报出高危告警,内网资产已经遭到渗透。
1
APT 绕过边界防护主要技术途径
边界设备大多依靠特征库识别拦截外部恶意流量,APT 会想方设法避开特征检测,常见突破路径有几类。
1.社会工程是实战中最高发的突破口。防火墙只能管网络流量,管不住人的操作。攻击者通过钓鱼邮件、仿冒的会议网页、虚假软件下载链接,诱导内部员工在办公终端执行恶意程序。载荷直接在内网运行,全程不走外网边界校验,相当于直接跨过围墙进入内部。
2.白加黑手法也被大量使用。攻击者不会直接使用特征明显的恶意程序,而是选用已经拥有合法数字签名的系统工具、第三方软件组件,由这些可信程序去加载恶意DLL。安全软件信任签名放行主程序,恶意代码借此执行,绕过查杀检测,不少常用第三方软件自带工具都存在被滥用的风险。
3.借助各类合法隧道建立命令通道同样十分隐蔽。像VS Code 隧道、DNS 隧道、HTTPS 加密通道都可以被利用,恶意指令被封装在正常加密流量里。在边界设备看来只是普通的互联网访问,报文内部的攻击指令无法被解析识别,传统 IDS、IPS 很难发现异常。
4.还有一部分攻击走供应链、第三方合作系统的路径。企业自身边界加固得很完善,但对接的外包平台、合作厂商安全能力参差不齐。攻击者攻陷第三方之后,顺着业务交互通道进入内网,第三方接口就成为攻击突破口。当然也存在利用公开Nday 甚至 0day 漏洞,直接拿下公网业务服务器,以此向内网跳转的攻击方式。
2
APT 标准内网攻击杀伤链
突破边界拿到第一台主机权限后,整套内网渗透流程会依次展开。
1.首先拿到初始立足点,通过钓鱼、Web 漏洞或者白加黑拿到普通用户权限。接着在被控主机做信息摸排,收集网段、进程、网络连接、本地账号、浏览器凭据、域配置信息,摸清内网资产和网络布局。
2.之后寻找系统漏洞或者配置缺陷完成提权,获取本机管理员权限。内网渗透里最关键的一步是凭证窃取,导出内存密码、浏览器保存账号、域缓存哈希。真实攻防场景中,APT 横向移动大多不靠漏洞,而是直接使用偷来的合法账号。
3.拿到凭据后,利用SMB、RDP、WMI 这类 Windows 自带管理协议,登录内网其他主机,一步步扩大控制范围。为防止连接中断,攻击者会配置计划任务、新增隐藏账号、修改注册表实现持久驻留。就算最早沦陷的机器被清理,还能依靠其他受控主机继续维持访问。最后定位数据库、文件服务器,打包敏感资料,通过加密隧道分片把数据向外传出。
3
边界防护失效的核心原因
攻击进入内网之后,横向移动的流量根本不会经过外网防火墙,边界设备完全看不到内网发生的行为。同时攻击者大量使用操作系统自带的原生工具,这些都是系统正常程序,没有可以匹配的恶意特征。再加上使用盗取的真实账号操作,日志记录和正常运维行为高度相似,普通告警规则很难分辨出是管理员操作还是攻击者入侵。
4
企业防御管控落地要点
1.对外要收紧入口,邮件网关做好钓鱼附件、恶意链接检测,限制终端高危脚本JSE、SCR、PIF 的执行,持续开展员工安全意识培训。终端层面部署 EDR,不能只信任数字签名,重点监控异常 DLL 加载、进程注入行为,梳理环境内容易被滥用的第三方工具。
2.内网要摒弃扁平网络,按业务做逻辑分区;域环境严格管控高权限账号,禁止在普通办公终端登录,对RDP、SMB 做访问限制。集中统一收集各类设备日志,满足留存合规要求,建立正常访问行为基线,对批量登录、跨网段访问、陌生计划任务配置告警。日常定期巡检账号、启动项,常态化漏洞扫描,完善备份校验和应急处置流程。
APT 攻击模式下,安全边界仅能抵御来自外网的直接攻击,无法解决由内发起的威胁。企业安全建设不能只依靠边界设备,需将防护重心向终端、内网、账号行为审计延伸,通过 “边界终端内网审计” 多层联动,实现对高级威胁的检测与处置。
免责声明:因传播、利用本公众号“河北镌远网络科技有限公司”所提供信息而产生的任何直接或间接后果及损失,均由使用者本人自行承担,本公众号及作者不承担任何责任。本公众号所发表内容中,凡注明来源的,版权归原出处所有;无法查证版权或未注明出处的,均来自网络并系转载,转载旨在传递更多信息,版权归原作者所有。若存在侵权情况,请联系小编,我们将第一时间删除处理。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河北镌远网络科技有限公司 河北镌远 河北镌远《APT 攻击如何绕过边界防护?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论