结论先行:这起入侵值得记住的不是漏洞本身,而是路径——攻击者从一个公网暴露的打印管理服务器出发,不到两天就拿到了域控制器。这类不承载核心业务的支撑系统,往往握着域权限的服务账户,呈现出「业务重要度低、权限等级高」的错配。微隔离要补的一刀,是把这个错配单独治一遍:把权限等级当作与业务重要度并列的分级维度,专门收紧支撑系统到身份基础设施的访问关系。
先看时间线:两天是怎么走完的
- 入口:一台暴露在公网的打印管理服务器。攻击者通过卡号或工号查询字段投递 Java 代码,利用的是 CVE-2026-81578(认证绕过)与 CVE-2026-82078(不安全的动态类加载,CVSS 评分 9.4)。两个漏洞可以串联,未认证即可修改配置,并在服务进程的权限内执行任意 Java 字节码。
- 落脚:先落到一个内存加载器,再部署 Web Shell。该 Web Shell 通过自定义 HTTP 头接收指令,能执行系统命令、读取配置,还会清除服务日志与应用数据库中的痕迹。
- 潜伏:Web Shell 随后投放一个伪装成常见办公软件正常二进制的后门程序,与外部服务器建立连接后静默约一天。
- 提权:攻击者没有去猜管理员密码,而是找到一个以域权限服务账户运行的进程,复制它的访问令牌,用这个身份重新启动载荷。
- 到域控:通过管理共享把载荷投递到域控制器,临时改写 PlugPlay 服务配置来启动,运行后把服务路径恢复成合法值;接着开启 Windows 受限管理员模式,用 NTLM 哈希通过远程桌面登录,导出活动目录数据库并打包。
这条链条里,攻击者从头到尾没有破解过一个管理员密码。据 FreeBuf 与安全厂商 eSentire 在 2026 年 9 月底发布的信息,该入侵由 eSentire 在 2026 年 8 月 31 日于一家教育行业客户环境中检出,从打印服务器到域控制器的间隔不到两天。
问题不在「边缘系统」这三个字
打印管理、工单、文件共享、备份管理台、监控台,这类系统在资产分级时通常拿不到高分:它们不承载交易,不直接产生收入,宕机一小时也没人打电话。于是策略分级往往把它们划到低等级、宽放行的一侧。
但它们的运行身份是另一回事。为了让服务自动读写共享目录、下发打印任务、访问目录服务,这类系统常常以服务账户运行,而该账户在历史配置中被授予了远超其业务需要的权限。低等级资产配上高权限身份,等于在低信任区和高价值身份基础设施之间架了一条直达通道。
微隔离要补的一刀:把权限等级独立出来
| 维度 | 看什么 | 分级依据 |
|---|---|---|
| 业务重要度 | 这台资产承载什么业务 | 核心交易高,一般业务中,测试开发低 |
| 权限等级 | 它能以什么身份访问谁 | 能触碰身份基础设施或核心共享存储的高,只能访问自身业务数据的低 |
两轴交叉之后,「业务重要度低、权限等级高」的资产会被单独标出来。这类资产数量通常不多,却正好是横向移动最喜欢的中转站——门槛低,价值高。传统按业务重要度单轴分级,会把它们一路划到低等级、宽放行的区域里。
三个具体动作
- 先测绘再收紧。把支撑类系统到身份基础设施(目录服务、证书服务、DNS、备份管理台)的实际连接关系导出来,逐条判断该不该存在。多数环境里都会看到一类「谁都能连、连了也不用」的关系,这类关系可以直接进入观察态,确认无影响后收掉。
- 把服务账户当成独立资产管理。列出所有以高权限服务账户运行的进程与计划任务,逐一确认运行它的主机是否真的需要这个权限。本次入侵的提权环节完全绕开了密码,靠的正是令牌继承,仅靠口令强度管不住。
- 给身份基础设施加一条默认拒绝的边。域控制器这类资产不应接受来自支撑类系统的直接连接;需要管理时经跳板或管理网关,并把这条规则写成白名单,而不是留成例外条目。
还要配好一件事:日志的统一出口
这次入侵有一个细节值得注意:攻击者把服务日志和应用数据库里的痕迹清掉了,公开的处置建议里也专门提到,要留意日志缺失或异常缩短的情况。支撑类系统往往不在集中日志平台的采集范围内,等出事再回本地翻日志,很可能已经翻不到了。把这类系统的日志统一外发到独立于主机自身的存储上,是上面三条能落地的前提——策略收紧了,事后还得说得清。奇摩在为金融与能源客户做东西向治理时,通常把这一步和访问关系测绘放在同一批推进。
容易被忽略的两点
一是别把支撑类系统当成可以长期不打补丁的区域,它们在外网可达,实际暴露程度并不低;二是别只盯着南北向,边界加固得再厚,内网这条通路依然存在。
同一批漏洞已被公开的已知被利用漏洞清单收录,受影响版本需要尽快升级,并把应用服务器的访问来源限制到受信任地址。按当前节奏看,「支撑系统到身份基础设施」这类路径可能会被更多攻击者复用,提前把访问关系收敛掉,比事后复盘省事得多。
如果你的环境里还说不清有哪些系统能直达域控,欢迎预约咨询,我们可以先跑一轮访问关系测绘。
