
内网渗透横向移动总结前言拿到内网一台主机权限仅仅是内网渗透的起点。横向移动Lateral MovementMITRE ATTCK TA0008就是以沦陷主机作为跳板在内网中不断访问其他主机、扩大控制范围最终目标往往是拿下域控、核心业务服务器窃取内网数据。很多新人学习内网渗透只会记住 psexec 一条命令忽略不同协议、凭证攻击的适用场景、噪音高低、限制条件。真实红队 / 授权渗透场景中目标主机有防火墙、EDR、日志审计445 端口封禁、NTLM 禁用传统方法直接失效。需要根据端口开放情况、权限、防护设备灵活选择移动方式。免责声明本文内容仅用于授权环境的安全测试、内网安全学习、企业防御建设。严禁在未获得书面授权的内网、服务器进行探测与攻击违规操作将触犯《网络安全法》承担法律责任。0x01 横向移动前置流程横向移动不是拿到权限直接到处弹 shell完整链路内网信息收集存活主机扫描、网段探测识别工作组 / 域环境BloodHound 绘制域内攻击路径查找高价值主机、可访问关系凭证抓取在跳板机抓取账号明文、NTLM Hash、Kerberos 票据。来源LSASS 内存、SAM 数据库、NTDS.dit、浏览器、运维工具配置文件目标探测扫描目标主机开放端口判断可用协议445、135、5985、3389判断是否开启防火墙选择横向技术结合端口、EDR 情况选择优先选噪音低、无文件落地的方式权限维持拿下目标主机后植入后门、建立备用通道防止会话断开痕迹管控操作日志留存评估规避安全设备检测。核心前提绝大多数横向手段需要目标本地管理员权限凭证普通域用户默认无法远程执行命令。0x02 基于协议的经典横向移动方式2.1 PsExec / SMBExec445 端口SMB 协议端口445原理利用 Windows 默认管理共享ADMIN$、C$将可执行文件上传到管理共享创建系统服务执行程序。SMBExec 改进版本不落地 exe直接通过共享管道执行命令减少文件落地。利用条件目标 445 端口开放防火墙放行拥有目标本地管理员账号 / Hash管理共享未被组策略关闭。示例Impacket 工具包# 明文账号密码 psexec.py administrator:Password123192.168.1.100 # Hash传递 psexec.py -hashes aad3b435b51404ee:aad3b435b51404ee administrator192.168.1.100优点拿到交互式 shell稳定缺点噪音极大会生成 7045 服务创建事件绝大多数 EDR、SOC 直接告警现代环境大量封禁 445 端口。2.2 WMI / WMIExec135 端口 动态端口端口135WMI 是 Windows 原生管理接口攻击者利用 WMI 远程执行系统命令。WMIExec 不创建服务、不落地文件隐蔽性优于 PsExec。利用条件目标 135 端口开放WMI 服务正常运行防火墙放行本地管理员凭证。# wmic原生命令 wmic /node:192.168.1.100 /user:administrator /password:xxxx process call create cmd.exe /c whoami # impacket wmiexec.py wmiexec.py administrator:Password123192.168.1.100优点无服务创建无文件落地红队常用缺点存在 4688 进程创建日志大量企业会限制 135 端口外网 / 跨网段访问。2.3 WinRM5985/5986端口5985 (HTTP)、5986 (HTTPS)WinRM 即 Windows 远程管理PowerShell Remoting 底层协议现代 Windows 服务器默认开启居多。利用条件目标开启 WinRM 服务防火墙放行 5985/5986管理员权限配置允许远程访问。# Evil-WinRM evil-winrm -i 192.168.1.100 -u administrator -p Password123 evil-winrm -i 192.168.1.100 -u administrator -H aad3b435b51404ee:aad3b435b51404ee优点原生 PowerShell 会话支持 Kerberos 认证加密传输缺点需要提前开启服务日志特征明显。2.4 DCOM 横向移动135 端口DCOM 分布式组件对象模型Windows 组件间远程调用接口属于容易被忽略的横向方式利用 MMC20.Application、ShellWindows 等 COM 对象远程执行命令。端口135优点日志特征少隐蔽性高缺点命令非交互式需要管理员权限依赖目标 DCOM 组件正常。$com [activator]::CreateInstance([type]::GetTypeFromProgID(MMC20.Application,192.168.1.100)) $com.Document.ActiveView.ExecuteShellCommand(cmd.exe,$null,/c whoami,7)2.5 RDP 远程桌面3389端口3389拿到管理员凭证后直接远程桌面登录。不一定用于直接执行恶意代码多用于人机交互登录后抓取本地凭证。特点优点完全图形化操作适合内网手工排查缺点登录会产生大量登录日志多人同时登录会踢掉原有用户容易被发现可配合 RDP 哈希传递mimikatz mstshash。注意RDP 默认不支持直接 PTH需要修改注册表开启 Restricted Admin Mode 受限管理员模式。2.6 IPC$ 共享 计划任务经典老方案端口445思路net use建立 IPC$ 连接上传脚本到目标主机使用schtasks创建计划任务定时执行执行后删除文件与任务。在 445 可访问、但 PsExec 被拦截的环境作为备选。net use \\192.168.1.100\IPC$ /user:administrator Password123 copy backdoor.exe \\192.168.1.100\C$ schtasks /create /s 192.168.1.100 /ru administrator /tn testtask /tr C:\backdoor.exe /sc once /st 12:00 schtasks /run /s 192.168.1.100 /tn testtask缺点操作步骤多痕迹多容易被检测。0x03 凭证传递攻击域环境核心这类攻击不爆破密码直接复用抓取到的凭证在内网认证是域渗透横向的重中之重。3.1 PtH Pass The Hash 哈希传递原理抓取 LSASS 或 SAM 中的 NTLM Hash直接使用 Hash 完成 NTLM 认证不需要破解明文密码。适用工作组、域环境依赖 NTLM 协议。限制Win10/2012 默认本地管理员账号 PtH 存在限制普通账号不受限如果域环境禁用 NTLMPtH 失效。工具Mimikatz、Impacket、CrackMapExec、NetExec。mimikatz # sekurlsa::pth /user:administrator /domain:test.com /ntlm:aad3b435b51404ee:aad3b435b51404ee3.2 PTT Pass The Ticket 票据传递原理从 LSASS 内存导出 Kerberos 票据kirbi注入当前会话凭借票据访问内网资源不需要 NTLM Hash。优势NTLM 协议被禁用时依然可用现代域环境非常好用。工具Mimikatz、Rubeus# 导出所有票据 sekurlsa::tickets /export # 注入票据 kerberos::ptt ticket.kirbi klist #查看票据黄金票据 Golden Ticket拿到域控 KRBTGT 账号 Hash可伪造任意用户 TGT 票据不受有效期限制拿下域控后的持久化手段。白银票据 Silver Ticket伪造特定服务的 TGS 票据针对单个服务不需要 KRBTGT。3.3 PtK Pass The Key 密钥传递原理利用 AES 密钥进行 Kerberos 认证不使用 NTLM Hash更隐蔽现代域环境推荐。3.4 SMB Relay SMB 中继攻击原理中间人捕获 NTLM 认证请求把认证中继转发到内网其他主机在目标机器上完成认证。适合内网未开启 SMB 签名的环境。防御关键点域控制器强制开启 SMB 签名普通服务器尽量开启 SMB 签名可直接防御 SMB Relay。0x04 域内特殊攻击路径BloodHound 高频发现约束委派 / 基于资源的约束委派如果账户 / 主机拥有委派权限可模拟用户获取目标服务票据实现横向。基于资源的约束委派不需要域管理员权限是红队热门攻击路径。DCSync拿到域内账号复制权限不需要登录域控主机远程拉取 NTDS.dit导出全部域账号 Hash属于域内横向收尾动作。密码喷洒 Password Spraying使用少量通用密码批量对内网大量账号尝试登录避免账号锁定适合前期探测。0x05 横向移动方式对比表方式端口噪音依赖条件适用场景PsExec445高管理共享开启无 EDR、老旧内网WMIExec135中WMI 服务开启445 封禁环境WinRM5985中WinRM 开启现代 Windows 服务器DCOM135低COM 组件可用规避常规检测RDP3389高RDP 开启需要图形交互IPC 计划任务445高IPC 共享备选方案PtH依赖协议中NTLM 启用域 / 工作组复用 HashPTTKerberos低Kerberos 正常NTLM 禁用域环境0x06 实战中选择横向方案的思路优先看端口445 被封禁放弃 PsExec、SMB转向 WMI、WinRM优先评估防护EDR 严格优先选择无文件、不创建服务的方式WMI、DCOM、PTT协议限制域环境关闭 NTLMPtH 失效改用 Kerberos 票据类攻击 PTT/PtK尽量避免单一通道准备多种备选横向手段优先横向至高价值资产文件服务器、数据库服务器、域控、运维工作站。0x07 企业检测与防御方案防守视角很多安全同学只学攻击忽略检测思路红蓝对抗需要双向思维。端口最小化内网主机关闭不必要 135、445、3389仅运维堡垒机可访问SMB 安全加固域控强制开启 SMB 签名普通服务器尽量启用防御 SMB 中继凭证防护禁止管理员跨主机复用账号密码LSA 保护防止读取 LSASS 内存抓取凭证GPO 组策略关闭默认管理共享 ADMIN$禁用不必要 WMI、DCOM 远程访问日志审计收集 4624 登录、4688 进程创建、7045 服务创建、Kerberos 票据相关事件集中日志存储不少于 6 个月EDR 规则监控异常访问 LSASS 进程、异常 WMI 远程调用、异常 PowerShell 远程会话账号策略管理员账号单独管理不本地账号全网统一密码限制委派权限定期清理高危 ACL内网分段隔离划分 VLAN核心域控、数据库服务器与办公网段隔离横向移动即使拿下一台办公机无法直达核心资产。0x08 学习常见误区总结❌误区 1只背命令不理解协议端口一变直接失效横向移动本质是Windows 远程管理协议 身份认证机制命令只是工具封装。❌误区 2所有环境都优先使用 PsExecPsExec 特征太明显现代 EDR 直接拦截红队很少首选。❌误区 3拿到 Hash 就一定可以 PTH新版 Windows 对本地管理员账号的 PTH 存在限制NTLM 关闭环境完全失效。❌误区 4横向移动只有拿 shell忽略凭证抓取内网渗透核心是凭证流转拿下一台机器最重要动作是抓凭证而不是单纯弹 shell。❌误区 5忽略内网网段隔离认为拿下一台机器就能通杀全网企业 VLAN 隔离、ACL 策略很多时候跳板机只能访问同网段无法跨网段横向。0x09 总结横向移动是内网渗透最核心的一环核心逻辑一句话概括利用已获取凭证借助 Windows 原生管理协议在内网跨主机进行身份认证与远程执行。不同技术没有绝对好坏需要根据端口、防火墙、EDR、域协议配置灵活选择。攻击侧优先低噪音无文件手段做好凭证管理多准备备选移动通道防御侧缩小攻击面、保护凭证、内网分段、集中日志审计增加横向移动成本。内网横向不是死记工具命令而是理解 Windows 认证体系、域权限模型。学好横向移动既要懂攻击手段更要理解对应的日志特征、检测方法攻防结合。一句话记住内网横向的本质是凭证复用协议是通道凭证是门票防护设备决定你能不能走得通。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】