东河区某铝业公司IT部门发现内部多台电脑访问OA系统异常缓慢,内网安全日志显示有大量来自内部IP段的异常连接。进一步排查后,一个隐藏在生产网与办公网之间长达2年的"侧信道攻击"被挖出。本文详细复盘此次网络安全事件的排查与处置全过程。
一、事件发现
2026年6月中旬,该企业OA系统(部署于DMZ区)出现访问缓慢,平均响应时间从正常时的120ms飙升到2800ms。同时,网络监控显示:
- 内网IP段(192.168.10.0/24)每小时产生约15000条异常TCP连接日志
- 其中68%的异常连接来自同一台工控机(IP地址192.168.10.87,产线数据采集终端)
- 该终端同时存在对境外IP(103.χχ.χχ.χχ)的周期性Beacon连接
二、威胁分析与溯源
现场取证
使用Wireshark对192.168.10.87进行流量镜像抓包(15分钟窗口),发现:
- 该终端每日00:30向境外C2服务器发送加密心跳包(TLS 1.2,证书自签名)
- 白天工作时间,每5分钟向内网各服务器尝试RDP/SMB横向移动
- 数据包大小固定为512字节,符合已知某僵尸网络家族的通信特征
恶意样本分析
将该终端硬盘挂载到取证工作站(使用WriteBlocker避免污染),提取内存镜像后定位到进程"IntelUpdate.exe"——伪装成Intel驱动的后门程序。沙箱分析显示:
- 启动项注册表位置:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run(伪装成"Intel Driver Update")
- 持久化机制:注册为Windows服务,伪装服务名"IntelRASvc"
- 通信协议:自定义二进制协议封装在HTTPS中
- 横向移动模块:内置Mimikatz变种(用于抓取内网密码)
三、清除与修复
紧急处置(2小时内完成)
- 断开192.168.10.87的网络连接(物理拔网线,勿关机以保留内存证据)
- 在内网交换机上配置ACL,临时阻断192.168.10.0/24到互联网的出站连接(仅保留必要业务)
- 立即更改所有管理员账户密码(本次事件中,抓取到的明文密码哈希已通过内网横移获取了3台服务器的域管理员权限)
全面排查
使用绿盟科技APT检测系统对全网520台终端进行深度扫描,发现:
- 另有11台终端存在相同后门变种(病毒文件哈希相同,但C2服务器不同——说明攻击者是多重感染架构)
- 这些终端均是通过该企业VPN(FortiGate SSL VPN,未启用双因素认证)从外部远程办公时感染
四、加固方案
1. VPN全面启用双因素认证(FortiToken)
2. 内网划分VLAN,生产网(192.168.10.0/24)与办公网(192.168.20.0/24)严格隔离
3. 部署EDR(奇安信天擎)实现终端行为检测,替代传统杀软
4. 每周一次全网威胁狩猎(Threat Hunting),由不舍昼夜技术提供驻场服务
五、给包头企业的警示
该企业2024年曾进行过一次"网络安全等保测评",结论为"基本合格"。但测评后未持续进行威胁监测,2年间攻击者一直潜伏。本次事件说明:等保测评是起点而非终点,网络安全需要持续运营。包头地区制造型企业,建议至少每季度进行一次深度渗透测试和安全评估。
【不舍昼夜技术 · 包头IT一站式服务】
电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署
数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理
弱电安防:监控安装、机房建设、综合布线、门禁人脸识别
办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁
软件开发:企业官网、小程序开发、APP定制、ERP系统
服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)