2025年10月23日,稀土高新区某生物医药企业IT管理员收到防火墙告警:内网文件服务器3389端口出现大量异地登录失败,3台核心服务器均存在异常管理员账户提权操作。
应急响应过程
第一步:遏制(30分钟内)
- 立即断开疑似受感染服务器物理网络;
- 重置所有服务器本地管理员密码为强密码;
- 关闭所有服务器RDP及远程管理端口。
第二步:溯源分析
- 通过Windows Security日志发现:攻击者初始入口是市场部员工笔记本电脑——该员工使用免费VPN软件,客户端被捆绑木马后门;
- 攻击者通过VPN隧道接入内网,利用内网SMB协议漏洞(MS17-010未打补丁)横向渗透到文件服务器;
- 攻击者创建隐藏管理员账户svcBackup$,并导入恶意证书实现持久化。
第三步:清除与恢复
- 删除所有后门账户和服务;
- 全盘使用Microsoft Safety Scanner + Kaspersky TDSSKiller深度扫描,发现3个后门文件(木马变种Trojan.GenericKD.46529156);
- 确认无残留后,重装受感染服务器操作系统,重新部署业务。
安全加固(已实施)
- 所有Windows服务器强制安装MS17-010及后续高危补丁;
- 全网部署深信服SASE-EDR终端检测与响应系统;
- 禁用内网SMBv1协议,强制使用SMBv2/v3;
- 建立月度补丁管理机制,每月第二周周三集中推送安全更新;
- 全体员工年度网络安全意识培训,禁止在办公设备安装非授权软件。
本次事件源于员工设备被供应链攻击波及。不舍昼夜技术在72小时内完成应急响应,数据零泄露,整体安全架构全面升级。
【不舍昼夜技术 · 包头IT一站式服务】
电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署
数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理
弱电安防:监控安装、机房建设、综合布线、门禁人脸识别
办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁
软件开发:企业官网、小程序开发、APP定制、ERP系统
服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)