文章总结: 该文档报道了一种新型勒索软件攻击手法,攻击者利用ActiveDirectory组策略对象(GPO)劫持整个Windows域,无需加密文件或部署恶意二进制文件。攻击者通过被盗凭证访问FortiGateSSLVPN,创建恶意GPO链接到域根,传播勒索图片、禁用防火墙并锁定管理员账户,同时窃取数据。卡巴斯基建议监控AD变更事件并加强防御措施。 综合评分: 85 文章分类: 威胁情报,漏洞分析,应急响应,安全运营
PAYLOAD 勒索软件劫持 AD GPO 以无加密方式扰乱整个 Windows 域
亮哥亮哥 亮哥亮哥
信安社群
2026年9月22日 17:30 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!
、5136(目录对象修改)和 5141(删除)。</p>
<p>安全团队还应在域根的 gPLink 属性发生意外变更、SYSVOL 中存在异常文件以及由非标准管理账户进行的 GPO 修改时发出警报。</p>
<p>企业应在清理终端设备之前,立即从域控制器中移除恶意 GPO,轮换受损凭证,审查特权组成员资格,通过干净策略恢复防火墙和管理员设置,并强制实施针对 VPN 访问的反钓鱼 MFA。</p>
<p>监控 SYSVOL 完整性并将 GPO 创建权限与 GPO 链接权限分离可以进一步降低域级策略被接管的风险。</p>
<hr />
<p><strong>免责声明:</strong></p>
<blockquote>
<p>本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。</p>
<p>任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。</p>
<p>本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的<strong>联系我</strong>。</p>
</blockquote>
<p>本文转载自:信安社群 亮哥亮哥
亮哥亮哥《PAYLOAD 勒索软件劫持 AD GPO 以无加密方式扰乱整个 Windows 域》</p> </div>
<div class=)
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论