返回队列

多源关联事件 - 横向移动疑似

严重已升级置信度 78%· 负责人: 陈刚

摘要

检测到从被入侵主机 SRV-DB-01 向多台内部服务器的 SMB 横向移动尝试,伴随凭证转储工具特征。

事件假设

攻击者已获取初始立足点,正在使用 Mimikatz 类工具进行凭证收割和横向移动。

攻击者已在 SRV-DB-01 建立立足点,使用凭证转储工具收割凭证并尝试横向移动至多台服务器。初始入侵向量尚未确认
证据: LSASS 内存转储证据: SMB 横向移动证据: 多次认证失败证据: 服务账户异常登录

关联原因

基于共享源主机、多目标 SMB 连接、凭证转储进程特征、以及 EDR 和 SIEM 的交叉告警。

T1003 - OS Credential DumpingT1021.002 - SMB/Windows Admin SharesT1570 - Lateral Tool Transfer

严重性驱动因素

凭证转储检测到 LSASS 内存转储操作+9
横向移动从 SRV-DB-01 向多台服务器发起 SMB 连接+9
多源确认CrowdStrike、Splunk、Okta 独立确认异常行为+8

缺失证据

  • 初始入侵向量尚未确认
  • 受影响主机数量仍需进一步扫描确认
  • 数据外泄范围尚未评估

分析笔记

陈刚05/10 17:00

确认 SRV-DB-01 为生产数据库服务器,已暂停对外服务。

观察事实CrowdStrikefresh05/10 02:00

LSASS 内存转储

SRV-DB-01 上检测到 rundll32.exe 对 lsass.exe 的 MiniDump 操作。

观察事实CrowdStrikefresh05/10 02:10

SMB 横向移动

从 SRV-DB-01 向 SRV-APP-03 和 SRV-FILE-02 发起 NTLM 认证的 SMB 连接。

观察事实Splunkfresh05/10 02:05

多次认证失败

SRV-DB-01 在 20 分钟内对 3 台目标主机产生 12 次认证失败。

查询结果Oktafresh05/10 02:20

服务账户异常登录

svc-backup 服务账户从 SRV-DB-01 IP 登录,该账户通常仅在备份窗口活跃。

建议下一步

立即隔离 SRV-DB-01,重置所有暴露的服务账户密码,启动事件响应流程。

紧急隔离并启动 IR 流程需审批
  • 立即隔离 SRV-DB-01
  • 重置 svc-backup 及所有暴露的服务账户
  • 启动正式事件响应流程
  • 通知安全管理层

操作中心

数据来源

CrowdStrikeSplunkOkta

关联告警: 4 · 实体: 4