文章总结: 本文提出四条经实战检验的Windows横向移动检测日志基线,覆盖4624、4648登录事件及Sysmon事件ID,每条含事件ID、筛选条件与误报处理。强调先建立4624访问矩阵基线再灰度上线规则,并给出Sigma规则落地示例及检测后定性证据链与处置顺序,建议先补齐Sysmon采集再逐条推进。 综合评分: 88 文章分类: 安全运营,实战经验,威胁情报,安全工具
横向移动检测的四条日志基线:4624、4648与Sysmon事件ID
cwbird cwbird
bird网络安全
2026年8月31日 10:08 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
护网复盘里,丢分最集中的阶段之一是横向移动。打点成功后,攻击者在内网用 SMB、WMI、WinRM 这些日常管理协议跳板,流量特征和正常运维操作几乎一样,IDS 规则基本派不上用场。能依赖的只剩主机侧日志。这篇文章给出四条经过实战检验的检测基线,覆盖 Windows 环境最常见的横向路径,每条都附带事件 ID、筛选条件和误报处理。
一、先解决数据源:4624 里哪些字段有用
Windows 安全日志的 4624 登录事件是横向移动检测的地面。一条 4624 里有五个字段值得盯:LogonType、TargetUserName、IpAddress(或 WorkstationName)、AuthenticationPackageName(NTLM 还是 Kerberos)、ProcessName。LogonType=3 表示网络登录,SMB 共享访问、WMI 远程执行、PsExec 默认都走这条路;RDP 对应 Type 10,交互登录对应 Type 2。
难点在量。一台文件服务器每天产生数万条 Type 3 登录,直接告警等于没有告警。JPCERT 的内网漫游人工检测手册(国内有翻译版本)给出的思路至今有效:把 4624 按源主机到目标主机配对统计,建立日常访问矩阵,规则只针对偏离基线的配对触发。
Sysmon 是第二块数据。默认安装的 Sysmon 配置不含网络连接事件,需要显式开启 EventID 3 和 EventID 1。社区里广泛使用的两套配置:SwiftOnSecurity 的样例配置,以及 Olaf Hartong 的 sysmon-modular 项目。后者按 ATT&CK 阶段组织规则文件,可以直接按需裁剪,GitHub 上 fork 超过 900。
采集端还有个常被忽略的坑:域控的日志上限。默认 Security 日志 512MB,高峰期几小时滚一圈,4624 还没来得及转发就被覆盖。域控建议调到 2GB 以上并接 NXLog 或 Winlogbeat 实时外送。
二、四条检测规则
规则一:高价值账户的网络登录偏离。 筛选 4624 中 TargetUserName 属于服务器管理员组、数据库服务账户的记录,比对源 IP 是否在该账户历史登录过的 IP 列表内,未出现过的配对触发告警。实际环境里域管账户的登录源通常固定在一两台跳板机上,偏离非常容易识别。误报主要来自计划任务密码轮换和运维临时手工操作,处置时确认变更窗口即可关单。
规则二:4648 显式凭据登录。 runas、PowerShell 的 -Credential 参数、PsExec 的 -u 选项都会产生 4648。正常运维极少用显式凭据登录非域控目标,这条规则的命中率意外地高。筛选条件:EventID=4648 且目标主机名不含域控。前提是组策略里「审核登录事件」的成功选项已开启,默认域策略通常包含,但自建域经常漏。
规则三:Sysmon EventID 3 的非常规进程网络连接。 横向工具落地后必然产生出站连接,特征在进程链。wsmprovhost.exe 是 WinRM 远程执行的宿主进程,任何非运维节点上的 wsmprovhost 发起到 5985/5986 端口的连接都可疑;wmiprvse.exe 发起到非域控主机的连接同样值得排查。EventID 3 记录 SourceIp、DestinationIp、Image 字段,配合 EventID 1 的 ParentImage 能还原完整调用链。
规则四:进程创建参数检测。 Sysmon EventID 1 记录完整命令行。横向阶段高频出现的参数特征:rundll32 调用 comsvcs.dll 的 MiniDump 函数(LSASS 内存转储)、vssadmin delete shadows(清卷影副本,勒索软件前奏)、ntdsutil(ntds.dit 提取)。这类规则 SigmaHQ 仓库里已经写好,按 ATT&CK 技术编号打标,T1003 凭据转储、T1486 勒索覆盖完整,下载后转换成所用 SIEM 的查询语法即可上线。
三、Sigma 规则落地片段
以 WinRM 横向为例,映射 ATT&CK T1021.006:
title: 可疑 WinRM 远程执行 logsource: product: windows service: sysmon detection: selection: EventID: 3 Image|endswith: '\wsmprovhost.exe' DestinationPort: [5985, 5986] condition: selection
字段名与 sysmon-modular 的配置对应。转换到 Splunk 用 sigma 命令行工具的 splunk 后端,到 Microsoft Sentinel 用 azure 后端,一条规则多平台复用。国内团队选 Sigma 的理由可以参考弥天安全实验室 2023 年的梳理:规则持续更新、自带日志源和 ATT&CK 标签、适合 SOC 和 SIEM 场景。相比手写每条 SIEM 查询,维护成本降一个量级。
2026 年 3 月黑白之道整理的红队打点思路里,横向移动已列到六种隐蔽通道,包括 WMI 事件订阅和 SCF 文件劫持。WMI 事件订阅对应 Sysmon EventID 19 到 21,把这三个事件 ID 加进采集配置,就能覆盖这类持久化型横向,改动成本几乎为零。
四、检测到之后怎么定性
告警只是起点。横向移动定性的证据链要串三段:登录来源(4624 的 IpAddress 是否为已失陷主机)、执行内容(EventID 1 的命令行加文件哈希)、横向后果(目标主机上后续的 4672 特权登录、新建计划任务 4698)。三段都齐,事件才能从疑似升级为确认。
处置顺序也有讲究:隔离源主机优先于隔离目标主机。源主机上的凭据窃取行为,比如 Sysmon EventID 10 记录的对 LSASS 进程的访问,决定了攻击者会不会换一条路径再进来。只封目标主机,等于关了一扇门又留了一扇窗。
落地建议按这个顺序推进:先补齐 Sysmon EventID 1 和 3 的采集,跑两周建立 4624 访问矩阵,然后四条规则逐条灰度上线,观察一周误报率再放量。没有前两周的基线数据,规则上线当天就会被告警淹没,这是多数团队放弃自建检测的原因,也是可以避免的。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:bird网络安全 cwbird cwbird《横向移动检测的四条日志基线:4624、4648与Sysmon事件ID》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。




![[BSidesCF2020]Hadabadday](/images/random/titlepic/10.jpg)





评论