东河区铝业公司内网潜伏2年的APT攻击:制造企业网络安全复盘

东河区某铝业公司IT部门发现内部多台电脑访问OA系统异常缓慢,内网安全日志显示有大量来自内部IP段的异常连接。进一步排查后,一个隐藏在生产网与办公网之间长达2年的"侧信道攻击"被挖出。本文详细复盘此次网络安全事件的排查与处置全过程。

一、事件发现

2026年6月中旬,该企业OA系统(部署于DMZ区)出现访问缓慢,平均响应时间从正常时的120ms飙升到2800ms。同时,网络监控显示:

  • 内网IP段(192.168.10.0/24)每小时产生约15000条异常TCP连接日志
  • 其中68%的异常连接来自同一台工控机(IP地址192.168.10.87,产线数据采集终端)
  • 该终端同时存在对境外IP(103.χχ.χχ.χχ)的周期性Beacon连接

二、威胁分析与溯源

现场取证

使用Wireshark对192.168.10.87进行流量镜像抓包(15分钟窗口),发现:

  • 该终端每日00:30向境外C2服务器发送加密心跳包(TLS 1.2,证书自签名)
  • 白天工作时间,每5分钟向内网各服务器尝试RDP/SMB横向移动
  • 数据包大小固定为512字节,符合已知某僵尸网络家族的通信特征

恶意样本分析

将该终端硬盘挂载到取证工作站(使用WriteBlocker避免污染),提取内存镜像后定位到进程"IntelUpdate.exe"——伪装成Intel驱动的后门程序。沙箱分析显示:

  • 启动项注册表位置:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run(伪装成"Intel Driver Update")
  • 持久化机制:注册为Windows服务,伪装服务名"IntelRASvc"
  • 通信协议:自定义二进制协议封装在HTTPS中
  • 横向移动模块:内置Mimikatz变种(用于抓取内网密码)

三、清除与修复

紧急处置(2小时内完成)

  1. 断开192.168.10.87的网络连接(物理拔网线,勿关机以保留内存证据)
  2. 在内网交换机上配置ACL,临时阻断192.168.10.0/24到互联网的出站连接(仅保留必要业务)
  3. 立即更改所有管理员账户密码(本次事件中,抓取到的明文密码哈希已通过内网横移获取了3台服务器的域管理员权限)

全面排查

使用绿盟科技APT检测系统对全网520台终端进行深度扫描,发现:

  • 另有11台终端存在相同后门变种(病毒文件哈希相同,但C2服务器不同——说明攻击者是多重感染架构)
  • 这些终端均是通过该企业VPN(FortiGate SSL VPN,未启用双因素认证)从外部远程办公时感染

四、加固方案

1. VPN全面启用双因素认证(FortiToken)

2. 内网划分VLAN,生产网(192.168.10.0/24)与办公网(192.168.20.0/24)严格隔离

3. 部署EDR(奇安信天擎)实现终端行为检测,替代传统杀软

4. 每周一次全网威胁狩猎(Threat Hunting),由不舍昼夜技术提供驻场服务

五、给包头企业的警示

该企业2024年曾进行过一次"网络安全等保测评",结论为"基本合格"。但测评后未持续进行威胁监测,2年间攻击者一直潜伏。本次事件说明:等保测评是起点而非终点,网络安全需要持续运营。包头地区制造型企业,建议至少每季度进行一次深度渗透测试和安全评估。

【不舍昼夜技术 · 包头IT一站式服务】

电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署

数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理

弱电安防:监控安装、机房建设、综合布线、门禁人脸识别

办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁

软件开发:企业官网、小程序开发、APP定制、ERP系统


服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)

上一篇 昆区三甲医院RAID5三盘同崩:26小时极限数据恢复全记录
下一篇 社区团购小程序开发报价6万到28万:成本差异背后的技术真相