横向移动如何成为攻击者扩大权限的路径,什么是横向移动?

一旦进入内网,他们就会用被盗凭据、远程管理协议和信任关系,从一台机器跳到另一台机器,最终接近数据库、域控或业务系统。 防住入口只是开始,真正的分水岭是能不能在异常登录和远程执行刚出现时就发现并切断。

横向移动攻击是什么意思?先看清攻击者在内网怎么走

横向移动不等于某个单独漏洞,而是一组行为,攻击者拿到第一台主机后,不会立刻猛攻核心系统,而是先看“我这台机器能碰到谁”,能碰到的凭据、共享目录、远程桌面、运维通道,都可能成为下一跳。

[渗透教学6]横向移动终极黑科技:基础到实战
加载中
[渗透教学6]横向移动终极黑科技:基础到实战

攻击者为什么爱走横向路径

  • 边界突破后直接打核心系统越来越难,内网反而存在大量隐式信任。
  • 运维需要远程登录,攻击者可以混在合法管理流量里。
  • 很多企业只盯外网告警,内网东西向流量日志留存不足。
  • 域环境、云IAM、虚拟化平台一旦被摸清,权限会像滚雪球一样扩大。

常见跳板:凭据、远程服务、信任关系

  • 凭据复用:同一本地管理员密码、服务账号、数据库连接串被多台机器共用。
  • 远程服务:SMB、RDP、WinRM、SSH、WMI、计划任务。
  • 信任关系:域信任、林信任、云上跨账号角色、Kubernetes服务账号。
  • 共享与文件:\hostc$、\hostadmin$、NFS、对象存储挂载路径。

业内专家指出,攻击者往往不会依赖单一漏洞,而是把合法远程管理通道当作跳板,防御方如果只查恶意文件,很容易漏掉“账户正常、工具正常、路径正常”的横向行为。

内网横向移动常用工具有哪些?从凭据窃取到远程执行

理解工具,不是为了照搬攻击,而是为了知道该盯哪些日志。

凭据窃取与滥用

常见现象包括Mimikatz、Rubeus、Impacket等工具被用于读取内存凭据、Kerberos票据和哈希,对应检测点包括:

  • LSASS进程异常读取。
  • 大量4624登录成功、4648显式凭据登录。
  • 同一账户在短时间内从多台主机登录。
  • 服务账号在非计划时间执行远程任务。

远程执行与服务利用

PsExec、WMI、WinRM、Scheduled Task、SMB、SSH都是高频路径,它们本身是管理工具,问题在于“谁在什么时间对哪台机器用了它”。

横向移动如何成为攻击者扩大权限的路径,什么是横向移动?

合法管理工具被滥用

Ansible、SCCM、远程桌面网关、跳板机、CI/CD执行器,都可能被拿来做横向移动,攻击者喜欢这些工具,因为它们的流量往往被防火墙放行。

跳板方式 常见痕迹 优先检测点
PsExec PSEXESVC服务、系统日志 服务创建、远程命令
WMI WMI-Activity日志 远程进程调用
WinRM 5985/5986连接 远程PowerShell会话
RDP 4624类型10、来源IP 异常时段、异常账户
SSH auth.log、sshd日志 密钥登录、跳板链
计划任务 Task Scheduler日志 远程创建任务

横向移动和纵向移动有什么区别?权限扩大路径对比

横向移动是“从一台机器到另一台机器”,纵向移动是“在同一台机器或同一账户体系内提升权限”,两者常常配合:先纵向拿本地管理员,再横向跳到下一台。

维度 横向移动 纵向移动
目标 扩大控制面,接近核心资产 提升单点权限
典型手段 远程登录、凭据复用、远程执行 提权漏洞、配置错误、令牌滥用
检测重点 东西向流量、登录来源、远程服务 进程令牌、内核漏洞、权限变更
常见结果 多主机失陷、域控风险 单机root/SYSTEM

行业共识认为,横向移动检测的关键在于关联身份、终端和网络三类日志,只看终端告警,会漏掉登录链;只看网络流量,会漏掉加密远程管理。

企业内网横向移动防御方案:检测、阻断、响应

身份与凭据层

  • 本地管理员密码每台机器不同,使用LAPS或同类方案。
  • 服务账号禁用交互登录,限制登录来源。
  • 横向移动如何成为攻击者扩大权限的路径,什么是横向移动?

  • 特权账户强制MFA,关键操作走审批跳板机。
  • 禁用或限制NTLM,减少哈希传递空间。
  • 定期清理长期未用的域账户、云角色和API密钥。

终端与服务器层

  • 开启PowerShell脚本块日志、命令行审计、Sysmon。
  • EDR策略关注远程线程创建、服务创建、计划任务创建。
  • 服务器禁止随意安装远程管理软件,统一运维入口。
  • 对whoami /priv、net group "domain admins" /domain等命令做审计。

网络与日志层

  • 划分安全域,核心数据库只允许应用网段访问。
  • 用微隔离限制445、3389、5985、22端口的任意互通。
  • 采集NetFlow、DNS、代理日志,保留足够时间。
  • 对东西向流量做基线,异常连接触发告警。

实操排查命令

Windows侧可先查登录和远程执行:

  • Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624,4648,4672}
  • Get-WinEvent -LogName Microsoft-Windows-WMI-Activity/Operational
  • Get-WinEvent -LogName System | Where-Object {$_.Message -match "PSEXESVC"}
  • schtasks /query /fo LIST /v
  • sc query PSEXESVC

Linux侧可查登录链和会话:

  • last -aiF | head -50
  • grep -Ei "Accepted password|Accepted publickey" /var/log/auth.log
  • journalctl -u sshd --since "24 hours ago"
  • ss -tunap
  • ausearch -m USER_LOGIN,USER_AUTH -ts recent

网络侧可临时抓包确认协议:

  • tcpdump -i any port 445 or port 3389 or port 5985
  • 用Zeek、Suricata或NDR看SMB、RDP、WinRM异常。

横向移动检测系统多少钱?云环境和本地部署成本对比

横向移动检测系统多少钱,没有统一价,它通常按终端数、流量带宽、日志量、探针数量和是否含服务计费,云SaaS门槛低,本地私有化投入高,但数据可控性更强。

价格构成

  • 终端授权或EDR模块。
  • 流量探针、镜像交换机或云流量镜像。
  • 日志存储与检索,冷热分层影响成本。
  • 横向移动如何成为攻击者扩大权限的路径,什么是横向移动?

  • 规则运营、威胁狩猎、应急响应服务。
  • 与SIEM、SOAR、IAM、CMDB的对接人力。

云环境与本地部署对比

维度 云SaaS 本地私有化
初始投入 较低 较高
运营人力 依赖厂商 需要安全团队
数据控制 看厂商策略 自主可控
扩展速度 快 受硬件采购影响
适合场景 中小企业、分支多 金融、政务、大型集团

北京网络安全应急响应横向移动排查场景

北京不少企业采用混合云、多地办公和外包运维,横向移动排查往往要同时看办公网、IDC和云账号,应急时先冻结高风险账户,再隔离异常主机,随后按“登录来源远程服务落地文件持久化”顺序取证,若涉及等保、关基或行业监管,日志留存和上报流程要同步启动。

Q&A:横向移动攻击如何检测和防御?

横向移动攻击如何检测?

重点看三件事:异常登录、异常远程执行、异常东西向连接,把4624、4648、4672、WMI-Activity、Sysmon、EDR进程树和NetFlow放在同一时间线里,找“同一账户短时间跳多台主机”“非运维时段远程创建服务”“内网扫描后立刻RDP登录”这类组合。

企业内网横向移动防御方案怎么落地?

先做身份收敛,再补日志,再做分段,具体顺序是:本地管理员密码随机化,特权账户MFA,限制服务账号登录来源,开启PowerShell和命令行审计,采集域控与关键服务器日志,最后用微隔离限制445、3389、5985、22的任意互通,没有日志,检测系统也难发挥价值。

横向移动检测系统多少钱,值不值得投入?

成本取决于节点数、流量规模和运营方式,云订阅和本地设备差别较大,对多数企业来说,先用现有EDR、SIEM和防火墙日志建立横向移动告警规则,再按缺口补NDR或微隔离,通常比一次性买大平台更稳,横向移动防御的落地顺序通常是先统一身份和日志,再补终端检测与网络分段。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/693778.html

赞 (0)
临时权限为何应设置自动过期?,长期留存有什么风险。
上一篇 2026年9月27日 08:02
服务账号为何要使用专属凭证并定期轮换?,怎么轮换?
下一篇 2026年9月27日 08:04

相关推荐

  • 服务器响应延时如何通过优化配置提升网站性能?

    服务器响应延时服务器响应延时(通常指 Time to First Byte – TTFB)是衡量用户发起请求(如点击链接、提交表单)到接收到服务器返回的第一个数据字节所耗费的时间,它是决定网站速度、用户体验和搜索引擎排名的核心性能指标之一,理想状态下,TTFB 应控制在 100 毫秒以下,超过 200 毫秒通常……

    2026年2月6日
    18940
  • 国内大模型论文对比值得关注吗?国内大模型论文对比哪个好?

    国内大模型论文对比不仅值得关注,更是洞察技术风向、评估厂商实力的核心窗口, 这类对比并非简单的数据堆砌,而是透过论文这一“技术名片”,揭示国内大模型在算法创新、工程落地与未来潜力上的真实水位,对于开发者、投资者及行业观察者而言,具有极高的决策参考价值, 核心价值:论文对比是技术实力的“试金石”在闭源模型占据半壁……

    2026年3月15日
    13200
  • cdn哪家最好,国内cdn服务商排名及价格对比

    2026年CDN哪家最好?综合性能、稳定性与性价比,阿里云CDN、腾讯云CDN和网宿科技稳居第一梯队,其中阿里云在泛娱乐与电商场景优势明显,腾讯云在游戏与社交领域表现卓越,网宿则在政企私有化部署及边缘计算领域具备独特竞争力,选择CDN并非简单的“唯速度论”,而是基于业务场景、预算规模及技术架构的综合决策,202……

    2026年6月5日
    6800
  • cdn128是什么,cdn128加速服务怎么用

    cdn128并非单一物理节点,而是指代特定内容分发网络架构中的高并发缓存集群或特定服务商的加速通道标识,其核心价值在于通过智能路由调度降低延迟并提升大文件传输效率,在2026年的数字基础设施环境中,随着AI生成内容(AIGC)爆发式增长及4K/8K超高清视频普及,传统的CDN架构面临严峻挑战,cdn128作为行……

    2026年6月16日
    3000
  • ai大模型智控后如何高效应用?深度总结实用技巧

    深度掌握AI大模型智控后,这些总结很实用在工业自动化、智慧工厂、能源调度等高复杂度场景中,AI大模型已从“概念验证”迈入“落地智控”阶段,核心结论是:大模型不是替代人工的“黑箱”,而是强化人机协同的“决策增强器”——其真正价值在于将经验知识显性化、决策路径结构化、异常响应自动化,以下从四大维度,系统梳理大模型智……

    云计算 2026年4月18日
    4700
  • 服务器安装宝塔无法进入怎么办?宝塔面板打不开解决方法

    服务器安装宝塔无法进入的终极症结在于安全组端口未放行、面板服务未启动或防火墙拦截,精准排查这三层网络与服务链路即可秒级恢复访问,诊断链路:为何你的面板成了“孤岛”网络层拦截:云厂商的安全组壁垒2026年,超过78%的新增云服务器默认采用“白名单极致收敛”策略,根据中国信通院《云安全配置管理指南》指出,入站规则的……

    2026年4月23日
    6700
  • 阿里oss存储cdn怎么用?阿里oss存储cdn费用怎么算

    阿里OSS结合CDN加速是解决静态资源加载慢、服务器带宽成本高的最优解,通过“源站存储+边缘分发”架构,能显著提升全球访问速度并降低近30%-50%的流量成本,在数字化业务高速发展的今天,图片、视频、大文件等静态资源的传输效率直接决定了用户体验和转化率,传统的自建服务器存储方式不仅维护成本高,而且面对突发流量时……

    2026年5月29日
    5000
  • 腾讯云CDN下载怎么配置?腾讯云CDN下载速度慢怎么办

    腾讯云CDN下载的核心优势在于通过全球节点加速、智能调度及企业级安全防护,显著降低延迟并提升大文件分发效率,是解决高并发访问卡顿与带宽成本过高的最佳方案,爆发式增长的当下,无论是视频平台的高清流媒体传输,还是软件厂商的大型安装包分发,用户对于“秒开”和“稳定”的期待值已不再局限于国内一线城市,当你的业务场景涉及……

    2026年6月11日
    6500
  • 云加速和cdn是什么,云加速和cdn的区别

    2026年,云加速与CDN并非二选一的对立关系,而是“底层算力调度+边缘节点分发”的协同体系;对于高并发、低延迟需求的业务,采用云厂商原生加速结合全球CDN节点是提升用户体验与降低服务器负载的最优解,云加速与CDN的本质差异与协同逻辑在2026年的数字化基建语境下,许多企业仍混淆“云加速”与“传统CDN”的概念……

    2026年7月12日
    15900
  • cdn上传文件怎么操作,cdn上传文件详细教程

    在2026年,解决CDN上传文件效率问题的核心方法是采用基于边缘计算的智能上传加速服务,结合QUIC协议与多路径动态路由,可将上传成功率提升至99.8%以上,首包延迟降低60%,且成本相较传统方案下降30%,CDN上传文件的技术现状与核心挑战2026年CDN上传流量占比与用户痛点- 据IDC 2026年全球CD……

    2026年7月17日
    400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注