ZeroPEN · Veeam 安全测试

面向 Veeam 备份与恢复 的威胁驱动渗透测试。

ZeroPEN 使用活跃勒索软件运营者的真实战术测试您的 Veeam Backup & Replication 环境——模拟在加密生产系统之前先瘫痪备份的攻击链。零妥协:在攻击者摧毁您的 Veeam 备份之前先发现问题。

生产环境安全

仅 PoC — 无实战利用

审计就绪

完整发现报告

含复测

关键发现

什么是 ZeroPEN

针对您最后一道防线的威胁驱动渗透测试。

ZeroPEN 是威胁驱动的渗透测试服务,对您最关键的恢复层——Veeam Backup & Replication——进行压力测试,采用活跃勒索软件运营者在加密生产系统之前瘫痪备份所用的相同战术。我们以受控、非破坏性方式模拟该攻击链,并衡量您的 Veeam 基础设施真正具备多强韧性。

服务 面向 Veeam 环境的威胁驱动渗透测试与恢复验证。
重点 Veeam Backup & Replication (VBR)、Veeam ONE 与 Enterprise Manager。
方法 映射至 MITRE ATT&CK 的杀伤链模拟——仅能力验证,绝不破坏。
监管范围 ISO 27001 · NIST · GDPR · DORA · KVKK · BDDK · SPK。
  • 任何运行 Veeam Backup & Replication 的组织
  • 正在追求或维持 ISO 27001 认证的 IT 组织
  • 负有 GDPR / KVKK 个人数据义务的组织
  • 在欧盟市场运营并受 DORA 约束的金融实体
  • 银行、参与银行与金融机构(BDDK / SPK 范围)
为何聚焦 Veeam

攻击者优先瞄准 Veeam。我们也是。

Veeam 是企业备份的事实标准——也正因如此,它成为攻击者的头号目标。CVE-2023-27532 与 CVE-2024-40711 等漏洞已被包括 Akira、Fog、Cuba 和 FIN7 在内的组织积极利用,以接管 Veeam 服务器并删除备份。ZeroPEN 以受控、非破坏性方式模拟该攻击链。

我们测试的攻击链

映射至 MITRE ATT&CK 的杀伤链模拟。

每个阶段反映真实威胁行为体在 Veeam 环境中的已观测行为——从初始访问到备份瘫痪。

  1. 初始访问

    T1566 · T1190

    通过 VPN/RDP/钓鱼获取网络访问;暴露于互联网的 VBR 或 Enterprise Manager 端口。

  2. 发现与清单

    T1087 · T1018

    映射 Veeam 服务器、代理、存储库与作业拓扑。

  3. 凭证滥用

    T1558.003

    对 Veeam 服务账户进行 Kerberoasting;提取配置数据库凭证。

  4. 接管 Veeam 服务器

    T1210

    CVE-2024-40711 / CVE-2025-23120 RCE 路径、身份验证绕过与配置数据库访问。

  5. 存储库访问

    T1021.002

    SMB/NFS 存储库访问、不可变性绕过尝试与 VBR 作业操控。

  6. 瘫痪备份

    T1490

    禁用作业、缩短保留期,并测试恢复点删除权限。

  7. 数据窃取模拟

    T1567.002

    从备份读取数据并进行受控外泄——双重勒索模拟。

  8. 加密能力验证

    T1486

    仅受控能力验证——不对生产或备份数据进行真实加密。

安全承诺:ZeroPEN 绝不删除真实备份、执行真实加密,或停止生产或备份服务。破坏性操作仅限于能力验证与证据收集。

Veeam 测试目录

系统测试每一个 Veeam 组件。

VBR 服务器 独立/加固态势、加入域的风险、本地管理员隔离、RDP/WinRM 暴露。
配置数据库 MSSQL/PostgreSQL 配置数据库访问、作业定义、存储库路径、存储凭证与权限分离。
凭证保管库 DPAPI 解密、Veeam.Backup.DBConfig 转储、服务账户密码卫生。
身份验证与 API CVE-2023-27532 身份验证绕过(端口 9401)、REST/SOAP 暴露、Enterprise Manager 会话、缺少 MFA。
远程代码执行 针对 CVE-2024-40711 及既往关键 RCE 的补丁级别验证;反序列化向量。
备份存储库 SMB/CIFS 与 NFS 访问控制、明文配置、与生产网络隔离。
不可变性 加固 Linux 存储库 XFS 标志、S3 Object Lock(合规模式与治理模式)、绕过尝试。
Veeam ONE 与 Enterprise Manager Web 界面暴露、权限提升、自助恢复门户安全。
作业与保留 作业禁用、保留期缩短、GFS 链断裂、备份删除权限。
虚拟化集成 vCenter/ESXi 凭证复用、快照操控、代理服务器信任。
磁带与云分层 磁带目录访问、云分层(S3/Azure Blob)密钥管理、卸载数据保护。
日志与检测 备份删除/加密告警、SIEM 集成、Veeam 事件日志完整性。
加固验证

验证 Veeam 安全最佳实践。

在攻击模拟之外,ZeroPEN 验证是否符合 Veeam 自身加固指南——并在不对生产环境进行主动利用的情况下评估关键 CVE 补丁级别。

  • VBR 服务器域隔离、独立部署并已加固
  • 加固 Linux 存储库——XFS 不可变(reflink)配置
  • 通过 Object Lock(合规模式)实现不可变云/S3 备份
  • 备份删除的双人授权
  • Veeam 管理账户的 MFA 与 RBAC 分离
  • 备份加密(AES-256)与安全密钥存储
  • 3-2-1-1-0 备份规则与不可变期验证
  • 当前 Veeam 补丁级别;已知 CVE 仅按补丁级别评估

已验证的关键 Veeam CVE

CVE标题CVSS影响
CVE-2025-23120Veeam B&R 经身份验证的域用户 RCE(已加入域)9.9严重
CVE-2023-38547Veeam ONE 信息泄露 / RCE9.9严重
CVE-2024-40711Veeam B&R 未授权 RCE(CISA KEV,已被勒索软件利用)9.8严重
CVE-2024-29849Veeam Enterprise Manager 身份验证绕过9.8严重
CVE-2024-40710Veeam B&R 以服务账户身份 RCE / 凭证提取8.8
CVE-2024-40713Veeam B&R 低权限 MFA 绕过8.8
CVE-2023-27532Veeam B&R 凭证转储 / 身份验证绕过(Akira、Cuba、FIN7)7.5

仅用于补丁级别验证与受控能力证明评估——不在生产环境中进行主动利用。

方法与标准

映射至审计人员认可的框架。

PTES 端到端渗透测试生命周期——从项目前准备到报告。
MITRE ATT&CK 每项发现均映射至技术——包括 T1490 Inhibit System Recovery。
NIST SP 800-115 BDDK/SPK 审计中引用的技术测试标准。
TIBER-EU / TLPT 威胁情报驱动测试——对齐 DORA 第 26–27 条。
Veeam 最佳实践 对照 Veeam 官方安全加固指南进行合规验证。
交付成果与流程

审计人员可直接使用的证据。

交付成果 高管摘要 · 技术发现报告(映射 CWE/CVE,CVSS 评分) · 含 MITRE 映射的杀伤链叙述 · Veeam 加固评分卡 · 监管映射矩阵(ISO/GDPR/DORA/KVKK/BDDK/SPK) · 优先修复计划 · 关键发现复测。
法规覆盖 ISO 27001 / NIST SP 800-34 · GDPR 第 32 条 · DORA 第 11–12 条与第 17 条 TLPT · KVKK 第 12 条 · BDDK(第 45 条备份、第 51 条安全测试、第 17 条灾难恢复) · SPK III-35.1。
项目流程 1. 范围与清单 · 2. 测试程序审批 · 3. 受控杀伤链模拟 · 4. 恢复完整性与不可变性验证 · 5. 审计就绪报告包。
下一步 填写 Scope & Responsibility 表单后,BackupSec 将很快提供定制测试流程。 开始
开始使用

在攻击者之前对您的 Veeam 备份进行压力测试。

填写范围表单或预约保密范围界定通话。如果 ZeroPEN 不适合您的环境,我们会如实说明——并指引您合适的方案。

常见问题

ZeroPEN 常见问题解答。

在生产 Veeam 环境中运行是否安全?

是的。ZeroPEN 绝不删除真实备份、执行真实加密,或停止生产或备份服务。测试在约定的交战规则下进行,仅做能力验证,设有明确停止条件,并与您的团队保持直接沟通渠道。

ZeroPEN 与常规渗透测试有何不同?

通用渗透测试覆盖网络与应用。ZeroPEN 聚焦 Veeam——VBR、Veeam ONE、Enterprise Manager、存储库、不可变性,以及映射至 MITRE ATT&CK 的完整勒索软件杀伤链,包括对野外已被积极利用漏洞的 CVE 补丁级别验证。

会在生产环境中主动利用 CVE 吗?

不会。关键 Veeam CVE(包括 CVE-2024-40711、CVE-2025-23120 与 CVE-2023-27532)仅进行补丁级别验证与受控能力证明评估——不在生产环境中进行主动利用。

ZeroPEN 项目包含哪些内容?

范围与清单、经批准的测试程序、受控杀伤链模拟、恢复完整性与不可变性验证,以及审计就绪报告包——高管摘要、技术发现、MITRE 映射叙述、加固评分卡、监管矩阵、修复计划与关键发现复测。

复测覆盖哪些内容?

报告交付后,BackupSec 对您已修复的关键发现进行复测,并以新状态更新报告——包含在项目交付成果中。

联系我们

聊聊备份

与我们的团队讨论备份安全、Veeam 备份监控、勒索软件恢复验证、技术咨询、备份渗透测试、定价或 BackupSec 在线演示。

Prefer to browse first? 阅读常见问题