内网横向移动思路和技巧

admin 2026-09-24 05:43:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文档为内网横向移动技术培训教材,系统讲解横向移动概念、方法论框架与核心技巧体系,涵盖信息收集、权限分析、凭据获取、横向拓展、持久化与痕迹清理等完整过程,并详解PtH、PtT、Kerberoasting、GoldenTicket、DCSync等关键技术,旨在帮助团队从攻击者视角建立认知,从而在防守端设计更有效的检测规则与防御体系。 综合评分: 85 文章分类: 内网渗透,红队,渗透测试


内网横向移动思路和技巧

原创

小安伴你行 小安伴你行

小安伴你行

2026年9月23日 09:10 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

摘要

内网横向移动(Lateral Movement)是攻击者完成初始突破后,在内网环境中开展的纵深渗透过程。攻击者通过横向移动,将单点立足点(foothold)逐步扩展,最终获取整个内网基础设施的控制权,这一过程往往决定了攻防对抗的最终走向。

本文档为内部技术培训教材,讲解了横向移动的基本概念、方法论框架、核心技巧体系与典型实战案例,培训目标是帮助团队从攻击者视角建立对内网纵深渗透的认知,从而在防守端设计更有效的检测规则与防御体系。文末附有横向移动常用工具速查表,可供参考。

第一章横向移动概述

1.1 什么是横向移动

横向移动是指攻击者获取内网中某台主机或某个身份的初始访问权限后,在内网环境中从一个系统跳转至另一个系统、从一个身份切换为另一个身份,逐步扩展控制范围,最终抵达域控、核心数据库、关键业务系统等核心目标的完整过程。

横向移动并非单一技术动作,而是由信息收集、权限分析、凭据获取、横向拓展等多个环节构成的持续性迭代过程。在MITRE ATT&CK框架中,横向移动是独立的战术类别(TA0008),涵盖了攻击者在内网移动时所使用的全部技术手段。

1.2 横向移动在攻击链中的定位

从完整攻击链(Cyber Kill Chain)的视角来看,横向移动处于承前启后的关键环节:

1.侦察(Reconnaissance):攻击者收集目标信息,寻找攻击入口

2.武器化(Weaponization):将漏洞利用与payload组合为可用攻击武器

3.投递(Delivery):将武器传递至目标

4.利用(Exploitation):触发漏洞,获取初始代码执行权限

5.安装(Installation):植入后门或建立持久化控制机制

6.命令与控制(C2):建立稳定的控制通道

7.横向移动(Lateral Movement):以当前立足点(foothold)为跳板,向内网纵深扩展← 本文档聚焦环节

8.目标达成(Actions on Objectives):完成数据窃取、系统破坏等最终攻击目的

横向移动是攻击者从“控制单台机器”到“控制整个网络”的分水岭。一旦攻击者通过横向移动成功控制域控制器或核心身份基础设施,防御方在技术层面将几乎丧失全部制衡手段,后续恢复成本极高。

1.3 横向移动的危害性

横向移动之所以成为攻防对抗的核心战场,主要有以下几点原因:

放大效应:单次边界突破可通过横向移动演变为全网沦陷,一次最低权限的钓鱼攻击,最终就可能导致域控失守

隐蔽性:横向移动大量使用合法协议与合法凭据,如SMB、WMI、Kerberos,流量与正常管理行为混在一起,检测难度很高

持续性:攻击者会在每台入侵主机上建立持久化控制,即便部分立足点被清除,也能快速恢复控制

破坏性:横向移动完成后,攻击者可随时发起勒索加密、数据外传等大规模破坏行动

对企业而言,有效遏制横向移动是纵深防御体系建设的核心目标之一。网络隔离、身份治理、终端检测、凭据保护等安全能力,核心目标都是“增大横向移动成本、缩短检测响应窗口”。

第二章如何开展横向移动

2.1 横向移动方法论框架

横向移动的本质是“沿权限与信任关系图遍历”。攻击者在内网中并非随机扩散,而是沿着信任关系、凭据复用关系、管理通道等路径有目标地扩展。完整的横向移动过程可以归纳为以下迭代循环:

  1. 信息收集与态势感知:枚举当前主机与当前身份可访问的所有目标、信任关系与资源访问权限
  2. 权限分析与目标选择:评估可达目标的防御强度与业务价值,选择下一步要攻取的目标
  3. 凭据获取与权限提升:在当前主机或当前身份权限范围内提取凭据、提升权限,为横向拓展准备条件
  4. 横向拓展:利用获取的凭据或建立好的通道,移动到新主机或切换至新身份
  5. 持久化与清理:在新主机上建立立足点(foothold),清理入侵痕迹,随后回到第一步进入下一迭代循环

2.2 信息收集与态势感知

信息收集是横向移动的起点,决定了攻击者后续的路径选择,主要包含以下维度:

2.2.1 网络拓扑发现

  1. 通过ARP扫描、ICMP存活探测可以快速定位同网段中的存活主机
  2. 通过端口扫描(如对应SMB的445端口、对应RDP的3389端口、对应WinRM的5985/5986端口)可识别Windows主机和对应的管理服务
  3. 借助路由表、ARP缓存、DNS缓存以及网络连接信息,可以推断网络分段与网关的关系
  4. 通过AD站点与服务(Sites & Services)信息可以梳理清楚域内的网络架构

2.2.2 活动目录信息收集

活动目录(AD)是Windows域环境的核心,也是横向移动过程中最重要的信息来源:

  1. 用户与组枚举:获取域用户列表、组成员关系,识别高价值账户(如Domain Admins组成员)
  2. 计算机枚举:获取域内所有计算机账户,区分域控制器、成员服务器与工作站
  3. 信任关系:枚举域间信任关系,识别跨域横向移动路径
  4. GPO与策略:分析组策略,推断密码策略、脚本部署路径、本地管理员配置
  5. SPN枚举:通过setspn -T domain -Q */*命令枚举服务主体名称,定位运行对应服务的账户,为开展Kerberoasting攻击做准备
  6. ACL分析:分析ActiveDirectory中关键对象的ACL,识别可利用的权限委派

2.2.3 本地信息收集

  1. 凭据残留:检查注册表、文件系统中留存的密码信息,比如无人值守安装文件、配置文件中留存的明文密码
  2. 会话与连接:通过net session、net use命令、注册表LoggedOn项等查看当前登录用户与对应会话
  3. 已安装软件与补丁:识别缺失补丁可能对应的提权漏洞,同时排查已安装的EDR及其他安全软件
  4. 计划任务与服务:枚举本地计划任务与服务,从中发现以高权限运行、可能被劫持的服务

2.3 权限分析与目标选择

完成信息收集后,攻击者需要对潜在目标进行分析并筛选下一步行动目标,核心考量因素包括:

  1. 目标价值:优先级从高到低依次为域控制器>成员服务器>普通工作站,数据库服务器>文件服务器>终端
  2. 可达性:判断当前所持网络权限与身份能否访问目标
  3. 防御强度:核查目标主机是否部署EDR、是否开启日志审计、是否处于隔离网络
  4. 凭据匹配:确认当前是否持有可访问目标的有效凭据(例如已获取的本地管理员哈希能否在目标主机上生效)

一条典型的高价值渗透路径示例:普通用户工作站→共享文件服务器(凭据复用)→运维管理跳板机(提取新凭据)→域控制器(利用运维账户权限)。

2.4 凭据获取与权限提升

凭据是横向移动的核心基础,凭据获取工作贯穿于横向移动的整个过程。

2.4.1 凭据获取手段

  1. 凭据转储:从LSASS进程内存中提取NTLM Hash、Kerberos票据、明文密码(如开启WDigest的场景),这是目前最经典也最有效的凭据获取方式
  2. 注册表SAM转储:从SAM数据库中提取本地账户的NTLM Hash
  3. NTDS.dit转储:在域控制器上从NTDS.dit文件中导出所有域用户的哈希
  4. DCSync攻击:模拟域控同步协议,通过DRSUAPI远程导出域内任意用户的哈希,无需登录域控即可完成操作
  5. Keylogger / C2凭据收集:通过键盘记录或C2框架的凭据采集模块捕获用户输入的凭据信息
  6. 配置文件与脚本凭据收集:搜索部署脚本、配置文件中留存的明文密码或加密密钥

2.4.2 权限提升

权限提升可为凭据获取和横向拓展创造更有利的条件:

  1. 本地提权:利用未修复的内核漏洞、服务配置错误、DLL劫持、令牌窃取等手段提升至SYSTEM权限
  2. 域内提权:利用AD配置缺陷(如Kerberoasting、AS-REP Roasting、ACL攻击路径、委派攻击)将普通用户权限提升至域管理员等价权限

2.5 横向拓展

横向拓展是横向移动的核心执行环节,攻击者会利用已掌握的凭据与通道向新目标移动:

  1. 凭据注入式移动:使用Pass-the-Hash、Pass-the-Ticket、Overpass-the-Hash在新主机上以目标身份完成认证
  2. 远程执行式移动:通过WMI、PsExec、WinRM/PSRemoting、DCOM、RDP等远程管理协议在目标主机上执行代码
  3. 委派利用式移动:利用Kerberos委派机制(包括非约束委派、约束委派、基于资源的约束委派)以服务身份访问其他资源
  4. 信任链利用式移动:利用域间信任、林信任、跨云联邦身份等信任关系拓展控制范围

2.6 持久化与痕迹清理

每完成一步横向拓展,攻击者通常会在新攻陷的主机上建立持久化控制并清理入侵痕迹,确保已获取的立足点不丢失,自身行动不被蓝方发现:

  1. 持久化:包括注册服务、创建计划任务、配置WMI事件订阅、植入注册表后门、伪造黄金票据等方式
  2. 痕迹清理:涵盖清除Windows事件日志、清除RDP登录记录、清理服务安装痕迹、清除PowerShell历史记录等操作

第三章横向移动涉及的技巧

3.1 Pass-the-Hash (PtH)

3.1.1 原理

在NTLM认证协议中,认证过程使用的是用户密码的NTLM Hash而非明文密码。攻击者获取某用户的NTLM Hash后,无需破解出明文密码,就可以直接用该Hash完成NTLM认证,这个过程就好比“拿着钥匙复印件开锁”。

3.1.2 适用场景

  1. 攻击者已经通过凭据转储获取了本地管理员或域用户的NTLM Hash
  2. 目标主机开启了SMB(445)、WMI等使用NTLM认证的服务
  3. 多台主机共用相同的本地管理员密码(未部署本地管理员密码随机化策略)

3.1.3 典型工具

Mimikatz(sekurlsa::pth)、CrackMapExec / NetExec、Impacket 套件中的 psexec.py / wmiexec.py / smbexec.py

3.2 Pass-the-Ticket (PtT)

3.2.1 原理

在Kerberos认证体系中,用户只要持有TGT(票据授予票据)和ST(服务票据),就可以访问对应的服务。攻击者获取这些票据后,可将其注入当前登录会话,直接以票据对应用户身份访问资源,无需额外获取明文密码或NTLM Hash。

3.2.2 适用场景

  1. 已通过凭据转储从LSASS中获取TGT或ST
  2. 在一台主机获取的高权限票据经注入后,可用于在域内多台主机间移动
  3. 可配合黄金票据/白银票据使用

3.2.3 典型工具

Mimikatz(kerberos::ptt)、Rubeus(ptt)、kekeo

3.3 Overpass-the-Hash (Pass-the-Key)

3.3.1 原理

Overpass-the-Hash是PtH攻击的Kerberos实现版本。攻击者可直接使用NTLM Hash(或AES密钥)通过Kerberos的AS-REQ请求获取TGT,再利用该TGT正常访问域内服务。该技巧可以巧妙绕过NTLM限制策略,能够在仅允许Kerberos认证的环境中实现持久化访问。

3.3.2 典型工具

Rubeus(asktgt)、Mimikatz(sekurlsa::ptt + Kerberos 模块)、kekeo(tgt::ask)

3.4 Kerberoasting

3.4.1 原理

在Kerberos认证体系中,服务票据(TGS/ST)由服务账户密码的Hash加密生成。任意域用户都可以为已注册SPN的服务申请服务票据,攻击者获取该服务票据后,可通过离线爆破尝试破解出服务账户的明文密码。

3.4.2 适用场景

适用于以下场景:

  1. 域内存在已注册SPN的服务账户,如SQL Server服务账户、IIS应用池账户
  2. 服务账户本身密码强度较弱,通常为短密码、常见词,且无密码过期策略
  3. 攻击者已经获取到任意域用户权限

3.4.3 典型工具

Rubeus(kerberoast)、Mimikatz(kerberos::list /export)、Impacket 的 GetUserSPNs.py、Hashcat(离线爆破)

3.5 AS-REP Roasting

3.5.1 原理

针对设置了「不需要Kerberos预身份验证(Do not require Kerberos preauthentication)」的用户账户,攻击者无需持有密码,即可直接向KDC发送AS-REQ请求,获取包含该用户密码Hash加密内容的AS-REP响应,之后便可对其进行离线爆破。

3.5.2 适用场景

•域中存在开启了「不需要预身份验证」的用户账户,攻击者无需任何域凭据即可执行攻击,操作门槛极低。这种配置虽不常见,但在部分旧系统中或因误配置依然存在。

3.5.3 典型工具

Rubeus(asreproast)、Impacket 的 GetNPUsers.py、Hashcat

3.6 Golden Ticket

3.6.1 原理

Golden Ticket利用krbtgt账户的Hash伪造任意用户的TGT。攻击者只要获取到krbtgt的Hash,就能凭空生成一张看似合法的TGT,从而冒充任意用户(包括域管理员)访问域内任意服务。在krbtgt密码未轮换的前提下,这张伪造票据的有效期最长可达10年。

3.6.2 适用场景

攻击者已经获取了krbtgt账户的Hash,这种情况通常意味着攻击者已经控制了域控。该方法是域控失陷后的终极持久化手段——即便重装域控,只要krbtgt密码未发生改变,Golden Ticket就依然有效,防御方需要轮换两次krbtgt密码才能让这张伪造票据彻底失效。

3.6.3 典型工具

Mimikatz(kerberos::golden)、Rubeus(golden)、kekeo

3.7 Silver Ticket

3.7.1 原理

Silver Ticket利用服务账户的Hash直接伪造服务票据(TGS/ST),可跳过KDC验证环节。因为不经过KDC,Silver Ticket不会在域控产生日志,仅会在目标服务端留下日志,隐蔽性极强。

3.7.2 适用场景

攻击者已获取某服务账户的Hash(一般通过Kerberoasting攻击或凭据转储得到),适用于针对特定服务(如CIFS、MSSQL、HTTP)建立持久化访问,以及需要规避域控审计的场景。

3.7.3 典型工具

Mimikatz(kerberos::golden /user:xxx /service:xxx)、Impacket 的 ticketer.py

3.8 DCSync

3.8.1 原理

DCSync并非传统的漏洞利用手段,而是通过模拟域控之间的复制协议(DRSUAPI),调用IDL_DRSGetNCChanges向域控请求同步密码数据。拥有“复制目录更改”权限的账户(默认包括Domain Admins、Domain Controllers等组)都可以执行DCSync操作,无需登录域控本地,就能远程导出域内任意用户的Hash。

3.8.2 适用场景

适用于以下场景:攻击者已获取拥有DCSync权限的账户;通过ACL攻击路径将普通用户权限提升至拥有DCSync权限;作为“不登录域控也能获取域Hash”的隐蔽手段。

3.8.3 典型工具

Mimikatz(lsadump::dcsync)、Impacket 的 secretsdump.py、DSInternals

3.9 WMI 横向移动

3.9.1 原理

WMI(Windows管理规范)是Windows内置的管理基础设施,可通过DCOM或WinRM协议提供远程管理能力。攻击者能够利用WMI远程执行命令、查询系统信息,且攻击流量会混入正常的管理流量中,因此常被用于开展隐蔽的横向移动。

3.9.2 适用场景

  1. 目标主机开启WMI服务(默认开放),
  2. 持有目标主机的本地管理员凭据,
  3. 需要避免PsExec风格的服务创建痕迹的场景。

3.9.3 典型工具

wmic原生命令、Impacket 的 wmiexec.py、PowerShell Invoke-WmiMethod

3.10 PSRemoting / WinRM

3.10.1 原理

PowerShell Remoting基于WinRM协议(HTTP对应5985端口/HTTPS对应5986端口),可提供交互式远程Shell。它是微软官方推荐的远程管理方式,流量在企业环境中常被判定为正常流量,是攻击者开展隐蔽横向移动时的常用手段。

3.10.2 适用场景

  1. 目标主机启用WinRM服务(Server 2012及以上版本默认启用),
  2. 持有目标管理员凭据,
  3. 需要进行交互式操作或执行复杂PowerShell脚本。

3.10.3 典型工具

PowerShell Enter-PSSession / Invoke-Command、Evil-WinRM

3.11 PsExec 式横向移动

3.11.1 原理

PsExec会在远程主机上创建并临时启动一个默认名为PSEXECSVC的服务,通过该服务执行命令并回显输出结果,操作完成后会删除该服务。虽然该方法涉及服务的创建与删除,会在目标主机的事件日志中留下7045服务安装事件这类明显痕迹,但凭借操作简单高效的特点,至今仍被广泛使用。

3.11.2 适用场景

  1. 持有目标管理员凭据,需要快速获取交互式Shell
  2. 对隐蔽性要求不高的快速测试场景
  3. 通过SMB(445)端口工作,要求目标开放该端口

3.11.3 典型工具

Sysinternals PsExec、Impacket 的 psexec.py、Metasploit exploit/windows/local/psexec

3.12 DCOM 横向移动

3.12.1 原理

DCOM(分布式组件对象模型)是Windows系统中组件间的通信机制。攻击者可借助MMC20.Application、ShellWindows、ShellBrowserWindow等特定DCOM对象的COM接口,在远程主机上执行命令,整个过程不需要创建服务或计划任务。

3.12.2 适用场景

  1. 目标主机开启DCOM(默认开启)
  2. 持有目标管理员凭据
  3. 需要PsExec/WMI之外的备选路径以规避检测

3.12.3 典型工具

PowerShell([activator]::CreateInstance + GetTypeFromProgID)、Impacket 的 dcomexec.py

3.13 Kerberos 委派攻击

3.13.1 非约束委派

配置了非约束委派的服务器,可以代表任意用户向任意服务发起认证。攻击者控制该非约束委派服务器后,通过诱使高权限用户访问(或发起强制认证),即可捕获该用户的TGT,进而以该用户的身份完成横向移动。

3.13.2 约束委派

约束委派限制了服务仅能代表用户访问特定服务。攻击者控制配置了约束委派的服务账户后,可通过S4U2Self和S4U2Proxy协议“代表”任意用户访问被委派的目标服务,最终实现权限提升。

3.13.3 基于资源的约束委派 (RBCD)

RBCD允许资源自身而非域管理员配置可向其发起委派的对象。如果攻击者拥有某计算机账户的msDS-AllowedToActOnBehalfOfOtherIdentity写入权限,就可以将自己控制的任意机器账户加入该资源的委派配置,进而以任意用户身份访问目标资源。RBCD攻击门槛低、利用条件易满足,近年已经成为域内提权的热门路径。

3.13.4 典型工具

Rubeus(s4u系列)、kekeo、Impacket 的 rbcd.py

第四章横向移动案例分析

4.1 案例一:钓鱼突破后凭据复用横向扩散

4.1.1 场景背景

某大型企业内网规模约3000台终端,域环境部署完整,但未启用本地管理员密码随机化策略(未部署LAPS),存在大量终端共用相同本地管理员密码的问题,终端仅部署了基础EDR,也未配置高级检测规则。

4.1.2 攻击过程

  1. 攻击者向财务部门员工发送伪装成“年度薪资调整通知”的钓鱼邮件,附件为包含宏的Excel文件。员工打开文件后宏代码执行,通过PowerShell下载并运行Cobalt Strike beacon,完成初始立足点的建立。
  2. beacon以当前用户权限运行,攻击者执行whoami /priv后确认当前权限仅为普通用户权限,随后利用未打补丁的MS16-032提权漏洞,将权限提升至SYSTEM级别。
  3. 提权完成后,攻击者使用Mimikatz从LSASS进程中转储凭据,获取到当前登录用户的明文密码与本地管理员的NTLM Hash。
  4. 攻击者在内网中使用CrackMapExec,以获取到的本地管理员Hash对整个10.0.0.0/16网段执行SMB批量认证,发现超过200台终端使用同一本地管理员密码,攻击者可在任意一台终端上执行任意命令。
  5. 攻击者在其中一台曾有运维人员登录过的终端上再次转储LSASS进程凭据,成功获取到一名Domain Admins组成员的账户凭据。
  6. 攻击者使用该域管理员凭据通过PsExec直接控制域控制器,至此完成整个内网横向移动过程。

4.1.3 关键教训

未部署LAPS是本次事件中风险扩大的最主要因素,单一本地管理员密码复用问题直接导致200余台终端同时沦陷。钓鱼邮件防线失守是攻击者完成初始突破的根本原因,员工安全意识培训和邮件网关检测能力都需要加强。域管理员在普通终端登录属于严重违规行为,应当通过特权访问工作站(PAW)与分层管理机制避免此类问题。LSASS保护机制(如Credential Guard、RunAsPPL)未启用,直接导致攻击者可以轻易转储凭据。

4.2 案例二:Web 服务漏洞到域控的权限提升路径

4.2.1 场景背景

某企业对外暴露了一台运行Tomcat的Web服务器,内网部署两台域控和若干业务服务器。Tomcat以域服务账户svc_web运行,且该账户已注册SPN。

4.2.2 攻击过程

  1. 攻击者通过外网扫描发现 Tomcat 弱口令后台,登录后部署 WAR 包获取 RCE,以 svc_web服务账户权限运行。
  2. 以svc_web身份在域内执行 Kerberoasting,请求自身服务的 TGS 票据(该账户密码为弱口令 Summer2024!),使用 Hashcat 在 30 分钟内离线爆破成功,获取 svc_web明文密码。
  3. 该密码恰好与另一台数据库服务器本地管理员密码相同(密码复用),攻击者通过 RDP 横向移动到数据库服务器。
  4. 数据库服务器的sqlservr.exe进程以svc_sql域服务账户运行,攻击者从内存中获取svc_sql的 Kerberos 票据。
  5. 发现svc_sql账户配置了约束委派到 CIFS 服务(HOST/DC01),攻击者使用 S4U2Self + S4U2Proxy 以域管理员身份访问域控文件系统,导出 NTDS.dit,获取全部域用户 Hash。

4.2.3 关键教训

服务账户使用弱口令是整个攻击链的关键起点,服务账户应当强制使用高复杂度随机密码并定期轮换。不同系统密码复用在企业环境中属于高风险配置,应当要求不同系统使用独立凭据。约束委派配置不当,即服务账户被委派到高价值服务,给攻击者开辟了直达域控的攻击路径。外网暴露面管理存在漏洞,Tomcat后台弱口令属于基础安全防护不到位问题。

4.3 案例三:RBCD 域内提权到全域控制

4.3.1 场景背景

该企业域环境版本较新(Domain Functional Level 2016),域内存在大量计算机账户。由于自动化加域脚本存在配置问题,普通域用户对其他计算机账户拥有msDS-AllowedToActOnBehalfOfOtherIdentity属性的写入权限。

4.3.2 攻击过程

  1. 攻击者通过一台上 WebShell 的普通成员服务器获取初始域内 foothold,持有普通域用户 user01凭据。
  2. 使用 BloodHound 分析 AD 权限关系,发现 user01对目标服务器SRV-FILE01$的计算机账户拥有 GenericWrite 权限。
  3. 攻击者使用 Powermad 在域中新建一个机器账户 EVIL$(普通域用户默认可添加 10 个机器账户到域)。
  4. 通过rbcd.py将EVIL$添加为SRV-FILE01$的 RBCD 委派主体——这一步利用了步骤2发现的写入权限。
  5. 使用 Rubeus 的 S4U 流程,以 EVIL$身份代表域管理员访问SRV-FILE01$的 CIFS 服务,获取域管理员权限的 ST。
  6. 注入票据后以域管理员身份访问SRV-FILE01$,在文件服务器上转储凭据。文件服务器上缓存了大量用户 hash 和 kerberos 票据。在其中找到一台域控的 CredSSP 凭据。
  7. 进一步利用该凭据通过 WinRM 登录域控,执行 DCSync 导出全域 hash。

4.3.3 关键教训

RBCD攻击的门槛较低,仅需普通域用户权限,加上对目标计算机账户的写入权限,即可完成提权,是近年最危险的域内攻击路径之一。本次攻击的根本原因是加域脚本配置缺陷导致权限设置宽松,应当确保普通用户不拥有对其他计算机账户该属性的写入权限。BloodHound图形分析是发现ACL攻击路径的金标准,防御方可借助该工具预判风险路径,提前完成加固。限制普通用户添加机器账户的数量,并对加域行为进行审计,是较为有效的缓解措施。

4.4 案例四:容器逃逸后横向移动到域控

4.4.1 场景背景

某企业私有云的Kubernetes集群运行在Windows节点上,集群内部署了多个微服务,同时集群通过AD域完成身份认证,域控虽部署在集群外部网络,但可被集群节点访问,且部分Pod配置了过高的运行权限。

4.4.2 攻击过程

  1. 攻击者发现某微服务存在 SSRF 漏洞,通过该漏洞访问 Kubernetes API Server 的 6443 端口,利用泄露的 ServiceAccount Token 认证到 API Server。
  2. 该 ServiceAccount 拥有过高 RBAC 权限,攻击者通过 kubectl exec进入一个以privileged: true配置运行的 Pod。
  3. 利用容器特权模式逃逸:挂载宿主机文件系统到容器内,读取宿主机C:\Windows\System32\config下的 SAM、SYSTEM、SECURITY 注册表配置文件,获取宿主机本地账户 Hash。
  4. 宿主机为域成员服务器,本地管理员密码与域控本地管理员相同(密码复用)。攻击者使用 Pass-the-Hash 通过 SMB 认证到域控。
  5. 在域控上通过ntdsutil或磁盘卷影复制导出 NTDS.dit,执行 DCSync 获取 krbtgt Hash。
  6. 使用 krbtgt Hash 伪造 Golden Ticket,建立长期持久化访问,即使后续修复漏洞重装域控也能持续控制。

4.4.3 关键教训

  1. 容器特权模式是云原生环境中的重大风险,应当遵循最小权限原则,禁止配置privileged: true。
  2. K8s RBAC配置权限过宽会让攻击者从单个Pod权限快速扩展至控制整个节点,因此应当严格限制ServiceAccount的权限。
  3. 密码复用再次成为风险放大因素——攻击者完成容器逃逸后可直接拿到域控访问权限,可见不同安全域之间缺乏有效隔离的风险极高。
  4. 容器与域环境的边界安全需要重点关注,容器平台不应直接暴露在域控可访问的网络中。
  5. Golden Ticket作为终极持久化手段,印证了定期轮换krbtgt密码(至少轮换两次)的重要性。

第五章 结语

横向移动是攻防对抗中从“单点突破”走向“全域控制”的关键桥梁。掌握横向移动的思路与技巧,对攻击者来说是开展纵深渗透的核心能力,对防御者而言则是发现自身防御盲区、构建纵深防御体系的必要视角。

本培训文档从基本概念、方法论框架、核心技巧体系到四个行业典型案例,系统梳理了横向移动的知识框架与技术生态。对于防御团队而言,以下实践建议值得长期贯彻落实:

  1. 纵深防御:在网络、主机、身份、应用多个层面设置检测与阻断关卡,避免单点失效导致全域沦陷
  2. 凭据治理:部署LAPS、启用Credential Guard、限制服务账户权限、强制密码随机化与定期轮换
  3. 权限最小化:严格管理域管理员登录范围、使用PAW、实施分层管理模型
  4. 检测能力建设:围绕横向移动关键行为(LSASS访问、异常认证爆发、服务票据异常请求、远程执行)建立检测规则
  5. 定期红蓝对抗:通过实战演练验证防御体系的有效性,持续发现并修复横向移动风险路径

信息安全是一场持续的对抗,唯有知己知彼,方能在攻防博弈中占据主动。希望本教材能帮助团队成员建立对横向移动的系统认知,为日常防守工作提供来自攻击者视角的参考。

附录横向移动常用工具速查表

| | | | | — | — | — | | 工具名称 | 类别 | 功能说明 | | Mimikatz | 凭据转储/票据操作 | 凭据转储、PtH/PtT、Golden/Silver Ticket、DCSync 等全功能 | | Rubeus | Kerberos 操作 | Kerberoasting、AS-REP Roasting、S4U 委派、票据请求与注入 | | Impacket 套件 | 远程执行/协议工具 | psexec.py、wmiexec.py、smbexec.py、secretsdump.py、GetUserSPNs.py 等 | | CrackMapExec / NetExec | 批量认证/横向扫描 | SMB/WMI/MSSQL 批量认证、命令执行、凭据枚举 | | BloodHound | AD 关系分析 | 可视化AD 权限关系图、发现攻击路径 | | Powermad | 机器账户操作 | 新建机器账户、RBCD 攻击辅助 | | Kekeo | Kerberos 工具 | TGT 请求、委派攻击、PtT | | Evil-WinRM | WinRM 远程 Shell | 通过 WinRM 获取交互式 Shell | | DSInternals | AD 目录操作 | DCSync、密码审计、目录数据库操作 | | Hashcat | 离线爆破 | NTLM Hash、Kerberos 票据离线密码爆破 |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:小安伴你行 小安伴你行 小安伴你行《内网横向移动思路和技巧》

内网横向移动思路和技巧 网络安全文章

内网横向移动思路和技巧

文章总结: 本文档为内网横向移动技术培训教材,系统讲解横向移动概念、方法论框架与核心技巧体系,涵盖信息收集、权限分析、凭据获取、横向拓展、持久化与痕迹清理等完整
评论:0   参与:  0