CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack

GitHub: CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack

一份基于Splunk日志分析的事件响应报告,记录并分析了从钓鱼攻击到勒索软件部署的完整多阶段攻击链条。

Stars: 0 | Forks: 0

# 事件响应报告:MidnightSwap 多阶段攻击 **客户:** Reyts Fintech **分析师:** Obu Chukwuemeka Godwin **日期:** 2026年3月30日,星期一 **案例 ID:** CS01 – MidnightSwap 多阶段攻击 ## 执行摘要 对身份验证和系统日志的全面调查揭示了一起涉及网络钓鱼、账户接管、权限提升和勒索软件部署的**多阶段网络攻击**。 攻击者成功窃取了用户凭证,获取了未经授权的访问权限,进行了权限提升,并执行了勒索软件,造成了严重的安全影响。 [身份验证日志证据](https://drive.google.com/file/d/14hPmB0Pkg0oWJDNbxcls7PAf_nGEhTzu/view?usp=drive_link) ## 关键发现 ### 钓鱼活动 - **检测到 48 次钓鱼链接点击** - **18 次凭证窃取事件** 用户被成功诱骗并泄露了凭证。 ![钓鱼活动 - Splunk Dashboard](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20183614.png) ![账户接管 - Splunk Logs](https://raw.githubusercontent.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/main/Screenshot%202026-03-30%20183343.png) ### 账户接管 - 观察到超过 **7,500 次登录事件** - 来自可疑 IP 的高频活动: - `10.0.0.47` - `77.91.85.97` - `194.165.16.11` 表明存在账户被入侵及自动化攻击行为。 ![账户接管 - Splunk Logs](https://raw.githubusercontent.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/main/[Screenshot%202026-03-30%20183343.png](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20211250.png)) ### MidnightSwap 攻击 - 在 **00:00 至 04:00** 之间观察到了明显的异常活动,这与 MidnightSwap 攻击模式相符。 - 蓄意利用了监控力度较弱的时段。 ![MidnightSwap 活动 - Splunk](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20193510.png) ### 高级入侵活动 详细的日志分析揭示了攻击者在初始入侵之后的高级攻击行为: - 多次权限提升尝试 - 成功访问管理面板 - 执行了数据库 schema dump 操作 - 确认存在数据窃取活动 这些行为表明,攻击者已成功地从初始访问过渡到**深度系统级控制**。 ![高级入侵 - Splunk](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20194422.png) ### 勒索软件执行 分析证实了一起已完全执行的勒索软件攻击,其特征指标如下: - `RANSOMWARE_ENCRYPTION_STARTED` - 超过 **200 次文件加密事件** - `SHADOW_COPIES_DELETED`(备份被清除) - 部署了勒索信 事件的顺序和数量展现了**完整的勒索软件生命周期**。 ![勒索软件日志 - Splunk](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20201059.png) ![勒索软件日志 - Splunk](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20203404.png) ![勒索软件日志 - Splunk](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20204016.png) ![勒索软件日志 - Splunk](https://github.com/CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack/blob/main/Screenshot%202026-03-30%20204752.png) ## 攻击时间线 | 时间 | 活动 | |---------------------------|-----------------------------------------------| | 11月14日初 | 发起钓鱼活动 | | 中午 | 检测到多次登录失败尝试 | | 下午 | 来自异常 IP 的成功登录 | | 晚上 | 确认账户接管 | | 深夜 (00:00–04:00) | 执行 MidnightSwap 事务 | ## 影响评估 - 未经授权的系统访问 - 敏感数据泄露 - 文件加密和运营中断 - 金融欺诈风险 ## 根本原因 - 缺乏多因素认证 (MFA) 强制执行 - 用户对钓鱼攻击的防范意识薄弱 - 异常检测不足 ## 建议 ### 立即采取的行动 - 重置所有受损账户 - 封锁恶意 IP 地址 - 隔离受感染的系统 ### 安全改进 - 对**所有用户强制执行 MFA** - 部署 SIEM 告警规则,用于监测: - 夜间活动 - 多次登录失败 - 可疑 IP 行为 ### 长期策略 - 安全意识培训 - 端点检测与响应 (EDR) - 定期进行渗透测试 ## 结论 调查证实,这是一起**高度协调的多阶段攻击**,结合了社会工程学、凭证窃取和勒索软件部署。 **必须立即进行修复并加强监控措施,以防止事件再次发生。**
标签:BurpSuite集成, Web报告查看器, 子域枚举, 应急响应报告, 网页分析工具, 防御加固