深度剖析:近源渗透技术(下)

admin 2026-09-06 04:35:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章系统梳理近源渗透五大类手法:物理入侵、无线攻击、硬件植入、社会工程学与供应链利用,并复盘金融、科技、政府、运营商四起脱敏案例,揭示门禁卡克隆、EvilTwin钓鱼、BadUSB突破物理隔离与供应链植入等完整攻击链。建议构建物理与逻辑一体化防御,部署802.1X与NAC、升级CPU卡或国密门禁、实施USB白名单与EDR管控,强化访客管理、安全意识培训与供应链双人操作监督。 综合评分: 88 文章分类: 渗透测试,红队,内网渗透,社会工程学,安全建设


深度剖析:近源渗透技术(下)

原创

小安伴你行 小安伴你行

小安伴你行

2026年9月4日 22:12 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

第四章常见的近源渗透方式

本章对近源渗透的常见方式进行了系统分类,旨在帮助安全团队搭建攻击手法知识库,进而有针对性地部署防御措施。

4.1 物理入侵类

4.1.1 伪装身份潜入

攻击者会伪装成外包IT运维人员、设备供应商、快递员、访客等身份进入目标办公区域,利用安保人员对“常见服务人员”的信任与习惯性放行,获得内部办公区、机房、会议室等区域的物理访问权限,这是最常见且成功率最高的近源渗透方式。

4.1.2 门禁尾随与物理突破

攻击者会在员工刷卡进入办公区域时紧随其后进入,也就是尾随;或是利用消防通道、应急出口、货运通道等门禁薄弱区域违规进入。不少建筑的后门、消防门在上班高峰期会被长时间打开,且安保监管力度松散,给攻击者留下可乘之机。

4.1.3 门禁卡克隆

攻击者使用RFID/NFC读写设备近距离读取员工门禁卡信息并完成克隆。低频门禁卡(如EM410X系列)安全性极低,可被攻击者在秒级完成读取克隆。即便部分高频卡(如Mifare Classic),也存在已公开的加密漏洞(如Nested攻击、Hardnested攻击),同样可以被克隆或模拟。

4.2 无线攻击类

4.2.1 Evil Twin中间人攻击

部署与目标企业合法Wi-Fi SSID同名的恶意AP,配合deauth攻击强制客户端断开原有连接,重新连接至该恶意AP,以此实施流量劫持、凭证窃取与内网渗透,该攻击方式对使用开放Wi-Fi或共享密码认证的企业尤为有效。

4.2.2 Wi-Fi钓鱼

在目标区域附近部署仿冒企业Wi-Fi的Portal认证页面,要求用户输入域账号密码完成“认证”,该页面可以高度仿冒企业OA登录页、微信认证页等页面。窃取到的凭证可直接用于VPN、OA、邮箱等系统的远程登录。

4.2.3 蓝牙/BLE设备利用

利用蓝牙设备的配对漏洞、BLE GATT服务暴露、固件漏洞等漏洞,攻击智能门锁、智能门禁、智能办公设备,部分智能门锁本身存在重放攻击、默认PIN、固件降级等安全漏洞。

4.3 硬件植入类

4.3.1 恶意USB设备投放

投放伪装为普通U盘的恶意硬件设备,例如USB Rubber Ducky可执行键盘注入攻击、Bash Bunny可运行多种攻击载荷、LAN Turtle可建立网络隧道。攻击者会利用员工的好奇心或行政人员的疏忽,诱导相关人员将该设备插入目标终端。

4.3.2 网络植入设备

在目标网络内部隐蔽部署微型无线中继设备(如WiFi Pineapple Nano、Raspberry Pi Zero W),可将有线内网的网络信号转为无线信号向外传递。这类设备体积小巧,可隐藏在天花板、桌底、弱电井中,依靠电池供电可连续运行数天。

4.3.3 硬件键盘记录器

在目标终端的USB/PS2键盘接口处物理串接键盘记录器,记录员工输入的所有键盘操作。该设备隐蔽性强,接入后不会影响设备正常使用,仅通过物理检查才能发现。

4.4 社会工程学类

4.4.1 托辞攻击(Pretexting)

编造具备可信度的场景诱导目标人员配合。常见托辞包括:“IT部门系统升级需要检查您的电脑”“我是XX供应商来更换设备的”“我是新入职的同事,今天第一天报到”。成功实施托辞攻击后,攻击者可获得物理接触权限,甚至造成信息泄露、获取终端控制权。

4.4.2 电话/语音钓鱼(Vishing)

攻击者通过电话冒充IT部门人员、企业高管或合作方,诱导员工执行特定操作,例如访问恶意URL、提供VPN凭证、通过远程协助安装软件。在AI深度伪造技术的加持下,攻击者可模拟目标人员熟悉的声音,完成高质量的语音钓鱼攻击。

4.4.3 Shoulder Surfing与信息窥探

攻击者在公共区域(咖啡厅、吸烟区、电梯间)观察员工的屏幕内容、输入行为、电话沟通内容,以此获取敏感信息或凭据线索,在开放式办公环境中,攻击者可实施信息窥探的机会极多。

4.5 供应链与废弃物利用类

4.5.1 供应链近源植入

攻击者借助供应链环节,在设备交付给企业前就植入后门,常见于IT设备的采购、维修、报废全流程中,攻击者可对目标设备完成硬件层面或固件层面的恶意植入,其中维修外包环节的风险最高,送修设备很可能在返修过程中被植入硬件后门。

4.5.2 Dumpster Diving(废弃物搜寻)

攻击者在目标企业周边的垃圾收集点搜寻被丢弃的纸质文件与硬件设备。被丢弃的纸质文件中可能留存网络拓扑、系统配置、密码记录等敏感内容;废弃硬盘、U盘中也可能残留可被恢复的有效数据。这种攻击方式技术门槛低,但获取的信息价值往往很高。

4.6 智能设备与物联网利用类

4.6.1 智能办公设备利用

攻击者利用智能投影仪、智能白板、智能打印机、智能灯光系统等办公IoT设备存在的固件漏洞、默认密码、未授权管理接口,获取网络接入权限,或是将其作为横向移动的跳板。多数IoT设备的安全防护能力薄弱,是内网中容易被忽视的攻击面。

4.6.2 视频会议系统利用

攻击者利用会议室视频会议系统(如Cisco Webex Room、Polycom、MAXHUB等)的默认配置缺陷、固件漏洞或未授权管理接口,获取会议室网络接入权限或是窃取会议敏感内容。

第五章近源渗透案例分析

本章将分享四个典型的近源渗透案例,覆盖不同行业与攻击手法,每个案例均包含背景描述、攻击链复盘与经验总结。(注:以下案例已做脱敏处理,隐去了真实组织与人员信息。)

5.1 案例一:某金融机构总部大楼近源渗透

背景

某商业银行总部大楼部署了严格的物理安防体系,涵盖门禁系统、24小时安保巡逻、全覆盖监控与访客登记制度;网络安全层面则部署了NGFW、NAC、EDR、SIEM等全套防护设备。该行计划开展一次红队评估,评估目标为获取核心交易系统的未授权访问权限。

攻击链复盘

第一步:线上侦察(T-30 ~ T-15天)

红队通过开源情报(OSINT)收集到以下关键信息:

•该行总部大楼地址与楼层分布(通过招聘信息中“XX大厦X层”的描述推断得到)。

•门禁系统品牌(通过社交媒体中员工工牌照片上的门禁读卡器型号,识别为某品牌Mifare Classic系统)。

•IT运维外包商信息(通过公开招标公告获知该行IT运维业务外包给某公司)。

•Wi-Fi信号信息(通过WiGLE数据库查询到大楼范围内存在多个SSID,其中包含一个名为“Bank-Guest”的开放热点)。

第二步:线下踩点(T-14 ~ T-7天)

红队现场勘察后发现:

•大楼正门设置双重门禁(刷卡+人脸验证),安保管控严格,但地下停车场入口早高峰时段车流密集,行人通道的门禁常被长时间保持开启状态。

•1-3层为银行营业厅,4层及以上为办公区,且4层电梯厅设置了二次门禁。

•营业厅对外开放“Bank-Guest”Wi-Fi供访客使用,该网络与企业办公网络做了逻辑隔离。

•员工普遍佩戴工牌,部分员工将门禁卡置于可见的工牌挂绳中,挂在腰间。

第三步:门禁卡克隆与物理进入(T-1天)

红队在地下停车场入口处,将便携式RFID读取设备隐藏在公文包中,在早高峰时段近距离读取到2名员工的Mifare Classic门禁卡数据。由于Mifare Classic的Crypto-1加密已被公开破解,红队使用Proxmark3在10秒内完成了密钥恢复与卡片克隆。

随后,红队使用克隆门禁卡通过地下停车场行人通道进入大楼,又通过尾随方式通过了4层电梯厅的二次门禁,成功进入办公区。

第四步:网络接入与横向移动(T日)

进入办公区后,红队在一间空闲会议室找到以太网网口,插入笔记本测试后发现:该网口属于内网VLAN,未要求802.1X认证;获取DHCP分配的地址后,红队成功接入办公区内网。

通过内网扫描发现域控服务器(192.168.10.5)、文件服务器与数据库服务器;红队借助Mimikatz在一台未锁屏的办公终端上抓取到域用户NTLM Hash,再利用ZeroLogon(CVE-2020-1472)漏洞攻破域控,获取了Domain Admin权限。

第五步:目标达成与持久化

红队以Domain Admin权限访问核心交易系统的管理接口,完成了渗透目标验证,并在测试窗口内植入一个隐蔽的反弹Shell作为持久化控制手段。

经验总结

•Mifare Classic门禁系统的安全性已严重不足,应升级为CPU卡或国密门禁系统。

•地下停车场这类非正门入口是物理安全的薄弱环节。

•内网网口未部署802.1X认证属于严重的安全缺失。

•ZeroLogon漏洞在未及时修补的网络环境中,仍可被用来快速攻破域控。

5.2 案例二:某科技企业Wi-Fi钓鱼与内网渗透

背景

某互联网科技公司在某科技园区租用办公区域,企业办公使用WPA2-Enterprise结合802.1X认证的企业级Wi-Fi,访客Wi-Fi采用Portal认证;内网已部署NAC与EDR防护设备。本次红队评估的目标为获取研发代码仓库的访问权限。

攻击链复盘

第一步:Wi-Fi环境侦察

红队在园区停车场针对目标办公楼开展Wi-Fi信号扫描,识别出以下信息:

•企业Wi-Fi:”TechCorp-Enterprise”(WPA2-Enterprise,EAP-PEAP认证)

•访客Wi-Fi:”TechCorp-Guest”(Portal认证,密码登录)

•多个企业AP使用同一SSID,信号同时覆盖办公区与停车场区域

第二步:Wi-Fi钓鱼攻击

红队在停车场部署Evil Twin AP,将SSID设置为与目标一致的”TechCorp-Guest”,同时将Portal页面仿制成目标企业的访客认证页面。为提升攻击成功率,红队对合法的”TechCorp-Guest” AP发起deauth攻击,强制已连接的客户端断开网络,转而连接到恶意AP。

共有3名员工在不知情的情况下连接恶意AP,并在仿冒Portal页面输入了自身的域账号密码,红队成功收集到3组有效登录凭证。

第三步:VPN远程接入

红队利用收集到的域账号凭证,成功登录该企业的SSL VPN;通过VPN接入后,红队处于研发网络VLAN内,但该环境中EDR对终端行为的监控较为严格,因此红队采取“低慢”操作策略,避免触发安全告警。

第四步:代码仓库渗透

进入研发网络后,红队利用收集到的凭证访问企业内部GitLab代码仓库,其中一个域账号拥有某项目组的代码读取权限,红队成功下载核心项目代码,完成本次渗透目标。

经验总结

•访客Wi-Fi应当与企业办公Wi-Fi做物理隔离,且访客Portal认证环节不应当收集或验证域账号密码。

•防御Deauth攻击需要部署802.11w(管理帧保护,Management Frame Protection)。

•员工安全意识不足,在仿冒Wi-Fi页面输入域账号密码是本次攻击成功的核心原因。

•VPN接入后应当要求二次身份验证(MFA),避免凭据泄露后攻击者直接访问内网。

5.3 案例三:某政府单位USB投放与域控攻陷

背景

某政府单位的办公网络为物理隔离内网,无互联网出口,内网已部署终端杀毒软件与主机审计系统,网络拓扑为典型的单域单域控域环境。本次红队评估的目标为获取域控控制权。

攻击链复盘

第一步:物理踩点与身份伪装

红队伪装成某IT设备维修服务商,经目标单位大厅登记后进入办公区域,再以“设备检修”为托词,成功进入一间多人办公区。

第二步:USB投放

红队在目标工位附近“遗落”数个USB设备,外观均为普通U盘,其中一个定制BadUSB(USB Rubber Ducky)的标签标注为“2024年度绩效调整方案”,其余为携带0day漏洞利用载荷的USB设备。该BadUSB插入电脑后会自动执行键盘注入攻击:可在2秒内打开PowerShell并执行预置命令,完成内网渗透工具包的下载与执行,建立反弹Shell。

随后有一名员工捡到该USB设备并插入办公电脑,BadUSB自动执行攻击载荷,红队成功获得该终端的System权限Shell。

第三步:内网横向移动

红队以该终端为跳板扫描内网,发现了域控服务器;通过Mimikatz抓取本地凭据,获取到一个域普通用户的Hash,再利用BloodHound分析域内ACL关系,发现一处配置不当的非约束委派关系,可通过该路径获取域控访问权限。

第四步:域控攻陷

红队利用该非约束委派攻击路径,通过Printer Bug触发诱导域控服务账户向攻击者控制的机器发起认证,获取了域控的TGT票据,再使用该票据以Domain Admin身份访问域控,完成本次渗透目标。

经验总结

•物理隔离网络不代表绝对安全,物理层面的USB投放可直接突破物理隔离防护。

•终端应当禁用USB自动运行功能,并部署USB设备白名单管控机制。

•仅依靠杀毒软件无法防御BadUSB攻击,需要从硬件/驱动层面搭建防护体系。

•域内委派配置应当严格审查,禁止随意使用非约束委派配置。

5.4 案例四:某运营商分公司供应链近源植入

背景

某电信运营商分公司开展网络扩容建设,采购了一批包括交换机、路由器在内的网络设备。该分公司网络安全团队已关注到供应链安全问题,但缺乏具体的安全验证手段,本次安全评估的目标为验证供应链环节是否存在近源植入风险。

攻击链复盘

第一步:供应链信息收集

红队通过招标公告与供应商公开信息梳理出本次设备采购流程:设备由某代理商供货,依次经过入库、配置、上架三个环节;其中入库由库房管理员负责,初始化配置由外包IT服务商负责,上架环节由分公司内部网络运维团队负责。

第二步:供应链环节分析

红队分析后判定,配置环节是整个流程中风险最高的环节:设备从库房取出后,在配置间完成初始化配置,整个过程由外包人员独立操作,无全程视频监控;设备通常会在配置间停留1-2天,存在足够攻击者完成后门植入的时间窗口。

第三步:模拟供应链植入

红队模拟攻击者在配置环节实施植入操作:

•一是在设备IOS/固件中植入后门配置,通过修改启动配置文件,添加隐藏管理员账户与反向隧道;

•二是在设备物理接口粘贴微型硬件模块(如PoE供电的微型网络桥接设备),实现内网流量向外传输;

•三是修改设备SNMP community string,为后续远程管理预留后门。

第四步:影响验证

完成模拟植入后,红队对攻击效果进行验证:

•固件后门在设备重启后仍可存活,且无法通过show running-config命令检测到;

•硬件模块在设备正常运行期间完全隐藏,需要拆机进行物理检查才能发现;

•SNMP后门可从管理VLAN远程访问设备,支持执行任意操作命令。

最终评估报告向客户揭示了供应链近源植入的严重风险,并针对性提出了供应链安全管控建议。

经验总结

•供应链安全是近源渗透的重要攻击面,设备在交付前的每个环节都存在被植入风险。

•配置/初始化环节是供应链安全最薄弱的环节,该环节应当实施全程监控与双人操作制度。

•应当在设备入库和上架前,对设备固件与配置的完整性开展双重校验。

•应当建立设备供应商安全评估机制,明确供应链安全基线要求。

第六章近源渗透防御体系建议

6.1 物理-逻辑一体化防御

近源渗透防御的核心在于打破物理安全与信息安全的管理割裂,构建一体化防御体系:

•统一安全管理架构:建立物理安全与信息安全的协同管理机制,实现统一安全策略、统一风险评估、统一事件响应。

•物理安全基线对标:定期对门禁系统、监控覆盖、安保巡逻等物理安全措施开展安全评估,对标等保三级的物理安全要求整改优化。

•门禁系统升级:淘汰安全性较低的RFID卡(Mifare Classic、EM卡),升级为CPU卡或国密门禁系统,同时部署门禁防尾随装置(如安全通道、双重门互锁)。

•监控全覆盖:消除监控盲区,对弱电井、机房、配置间等关键区域部署24小时监控与入侵报警系统。

6.2 网络接入控制强化

•全网部署802.1X认证:对所有有线、无线接入端口实施802.1X认证,杜绝未授权设备私自接入网络。

•部署网络准入控制(NAC):通过NAC对接入设备完成身份认证、安全状态检查,并执行动态VLAN分配。

•无线安全加固:部署WIDS/WIPS,监测Evil Twin、Rogue AP等各类无线攻击;启用802.11w管理帧保护机制,严格隔离访客网络与企业内网。

•网络端口管控:针对闲置网络端口启用Port Security端口安全策略,限制单端口可接入的MAC地址数量,关闭长期未使用的闲置端口。

6.3 终端安全加固

•USB管控:部署USB设备白名单管控策略,禁止未授权USB设备接入,同时通过组策略禁用USB自动运行功能。

•EDR全覆盖:部署EDR实现终端行为监控、威胁检测与自动响应,重点关注异常进程创建、网络外联、凭据访问等高风险行为。

•屏幕锁屏策略:要求强制执行短时间无操作自动锁屏规则,将锁屏触发时长设置为5分钟以内,降低无人值守终端被利用的风险。

•终端加密:对笔记本电脑、移动存储设备实施全盘加密,避免设备丢失或被盗后发生数据泄露。

6.4 人员安全意识建设

•安全意识培训:定期开展近源渗透防范专题培训,覆盖门禁尾随防范、USB安全、社会工程学识别、访客管理等主题内容。

•钓鱼演练:定期开展物理社工演练(如USB投放、尾随测试),检验员工安全意识水平,并针对暴露的问题进行针对性改进。

•访客管理制度:实施严格的访客登记、陪同与全程监控制度,访客证件与员工证件需做明确视觉区分,同时划定访客活动限制区域。

•报告机制:建立便捷通畅的安全事件上报渠道,鼓励员工主动上报可疑人员、可疑设备与可疑行为。

6.5 供应链安全管理

•供应商安全评估:建立设备供应商安全评估机制,对供应商的安全管理能力与供应链安全控制措施开展考核评估。

•设备全流程管控:在设备入库、配置、上架全流程执行双人操作规范,全程配备视频监控,对关键环节开展固件与配置完整性校验。

•设备验收安全检查:在设备正式上架前开展安全验收核查,内容包括固件版本核实、配置审查、物理完整性检查。

•维修与报废管控:对外送维修的设备实行全程跟踪管理,设置防拆封标记;对报废设备执行数据彻底清除与物理销毁流程。

6.6 持续评估与改进

•定期近源渗透测试:每年至少开展一次近源渗透测试,覆盖物理安全、无线安全、人员安全意识等维度。

•安全度量与KPI:建立近源渗透防御度量指标体系,例如门禁尾随率、USB违规插入率、社工演练中招率等,依托指标持续跟踪并优化防御工作。

•红蓝对抗演练:将近源渗透纳入红蓝对抗演练科目,检验蓝队对物理-逻辑跨域攻击的检测与响应能力。

•威胁情报驱动:持续跟踪近源渗透攻击工具与手法的发展趋势,及时更新防御策略与技术控制措施。

结语

近源渗透技术,点明了现代信息安全体系存在的一个根本性问题:当安全防护高度集中于网络边界时,物理世界这个“侧翼”就会成为攻击者的突破口。从门禁卡克隆到Wi-Fi钓鱼,从USB投放到供应链植入,近源渗透的攻击手法在不断演进,防御难度也在持续上升。

对于安全团队而言,理解近源渗透不仅是为了做到“知己知彼”,更是为了推动安全思维转变——从“边界防御”转向“纵深防御”,从“单域防护”转向“跨域协同”,从“技术管控”转向“人技结合”。唯有将物理安全与信息安全融为一体,同步提升技术管控能力与人员安全意识,才能构建起真正有效的近源渗透防御体系。

希望本教材能够帮助各位同仁深入理解近源渗透的攻击逻辑与防御要点,在日常工作中切实提升组织的整体安全防护水平。安全是一场永无止境的对抗,持续学习与不断优化是我们应对挑战的唯一武器。

附录A 近源渗透常用工具与设备参考

| | | | | | — | — | — | — | | 工具/设备 | 类型 | 用途 | 防御对策 | | Proxmark3 | RFID读写 | 门禁卡读取与克隆 | 升级CPU卡/国密门禁 | | Flipper Zero | 多功能无线 | RFID/NFC/红外/无线电 | 限制无线设备带入 | | USB Rubber Ducky | BadUSB | 键盘注入攻击 | USB白名单管控 | | Bash Bunny | BadUSB | 多载荷USB攻击 | USB白名单管控 | | LAN Turtle | 网络植入 | 网络隧道与中间人 | NAC/802.1X认证 | | WiFi Pineapple | 无线攻击 | Evil Twin/Karma | WIDS/WIPS部署 | | Hak5 antenna | 定向天线 | 远距离无线信号扫描 | 无线信号屏蔽 | | Hak5 Key Croc | 硬件键盘记录 | 键盘输入记录 | 物理接口检查 | | Raspberry Pi | 微型设备 | 网络植入与持久化 | NAC/设备发现 | | Aircrack-ng | 无线安全工具 | Wi-Fi密码破解 | WPA3/强密码策略 |

附录B 近源渗透防御检查清单

| | | | | — | — | — | | 检查项 | 检查内容 | 达标标准 | | 门禁系统 | 门禁卡类型与加密强度 | 使用CPU卡或国密门禁 | | 门禁尾随 | 是否有防尾随装置 | 安装安全通道或双重门互锁 | | 监控覆盖 | 关键区域监控覆盖率 | 100%覆盖无盲区 | | 网络认证 | 有线端口802.1X覆盖率 | 100%覆盖 | | 无线安全 | WIDS/WIPS部署 | 已部署且正常运行 | | USB管控 | USB白名单策略 | 已部署并强制执行 | | 终端安全 | EDR覆盖率 | 100%覆盖 | | 访客管理 | 访客登记与陪同制度 | 全程陪同、限定区域 | | 安全意识 | 年度培训覆盖率 | 100%覆盖 | | 供应链安全 | 设备入库安全检查 | 双人操作+完整性校验 | | 定期测试 | 近源渗透测试频率 | 每年至少一次 |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:小安伴你行 小安伴你行 小安伴你行《深度剖析:近源渗透技术(下)》

评论:0   参与:  0