一旦进入内网,他们就会用被盗凭据、远程管理协议和信任关系,从一台机器跳到另一台机器,最终接近数据库、域控或业务系统。 防住入口只是开始,真正的分水岭是能不能在异常登录和远程执行刚出现时就发现并切断。
横向移动攻击是什么意思?先看清攻击者在内网怎么走
横向移动不等于某个单独漏洞,而是一组行为,攻击者拿到第一台主机后,不会立刻猛攻核心系统,而是先看“我这台机器能碰到谁”,能碰到的凭据、共享目录、远程桌面、运维通道,都可能成为下一跳。
攻击者为什么爱走横向路径
- 边界突破后直接打核心系统越来越难,内网反而存在大量隐式信任。
- 运维需要远程登录,攻击者可以混在合法管理流量里。
- 很多企业只盯外网告警,内网东西向流量日志留存不足。
- 域环境、云IAM、虚拟化平台一旦被摸清,权限会像滚雪球一样扩大。
常见跳板:凭据、远程服务、信任关系
- 凭据复用:同一本地管理员密码、服务账号、数据库连接串被多台机器共用。
- 远程服务:SMB、RDP、WinRM、SSH、WMI、计划任务。
- 信任关系:域信任、林信任、云上跨账号角色、Kubernetes服务账号。
- 共享与文件:
\hostc$、\hostadmin$、NFS、对象存储挂载路径。
业内专家指出,攻击者往往不会依赖单一漏洞,而是把合法远程管理通道当作跳板,防御方如果只查恶意文件,很容易漏掉“账户正常、工具正常、路径正常”的横向行为。
内网横向移动常用工具有哪些?从凭据窃取到远程执行
理解工具,不是为了照搬攻击,而是为了知道该盯哪些日志。
凭据窃取与滥用
常见现象包括Mimikatz、Rubeus、Impacket等工具被用于读取内存凭据、Kerberos票据和哈希,对应检测点包括:
- LSASS进程异常读取。
- 大量4624登录成功、4648显式凭据登录。
- 同一账户在短时间内从多台主机登录。
- 服务账号在非计划时间执行远程任务。
远程执行与服务利用
PsExec、WMI、WinRM、Scheduled Task、SMB、SSH都是高频路径,它们本身是管理工具,问题在于“谁在什么时间对哪台机器用了它”。
合法管理工具被滥用
Ansible、SCCM、远程桌面网关、跳板机、CI/CD执行器,都可能被拿来做横向移动,攻击者喜欢这些工具,因为它们的流量往往被防火墙放行。
| 跳板方式 | 常见痕迹 | 优先检测点 |
|---|---|---|
| PsExec | PSEXESVC服务、系统日志 | 服务创建、远程命令 |
| WMI | WMI-Activity日志 | 远程进程调用 |
| WinRM | 5985/5986连接 | 远程PowerShell会话 |
| RDP | 4624类型10、来源IP | 异常时段、异常账户 |
| SSH | auth.log、sshd日志 | 密钥登录、跳板链 |
| 计划任务 | Task Scheduler日志 | 远程创建任务 |
横向移动和纵向移动有什么区别?权限扩大路径对比
横向移动是“从一台机器到另一台机器”,纵向移动是“在同一台机器或同一账户体系内提升权限”,两者常常配合:先纵向拿本地管理员,再横向跳到下一台。
| 维度 | 横向移动 | 纵向移动 |
|---|---|---|
| 目标 | 扩大控制面,接近核心资产 | 提升单点权限 |
| 典型手段 | 远程登录、凭据复用、远程执行 | 提权漏洞、配置错误、令牌滥用 |
| 检测重点 | 东西向流量、登录来源、远程服务 | 进程令牌、内核漏洞、权限变更 |
| 常见结果 | 多主机失陷、域控风险 | 单机root/SYSTEM |
行业共识认为,横向移动检测的关键在于关联身份、终端和网络三类日志,只看终端告警,会漏掉登录链;只看网络流量,会漏掉加密远程管理。
企业内网横向移动防御方案:检测、阻断、响应
身份与凭据层
- 本地管理员密码每台机器不同,使用LAPS或同类方案。
- 服务账号禁用交互登录,限制登录来源。
- 特权账户强制MFA,关键操作走审批跳板机。
- 禁用或限制NTLM,减少哈希传递空间。
- 定期清理长期未用的域账户、云角色和API密钥。
终端与服务器层
- 开启PowerShell脚本块日志、命令行审计、Sysmon。
- EDR策略关注远程线程创建、服务创建、计划任务创建。
- 服务器禁止随意安装远程管理软件,统一运维入口。
- 对
whoami /priv、net group "domain admins" /domain等命令做审计。
网络与日志层
- 划分安全域,核心数据库只允许应用网段访问。
- 用微隔离限制445、3389、5985、22端口的任意互通。
- 采集NetFlow、DNS、代理日志,保留足够时间。
- 对东西向流量做基线,异常连接触发告警。
实操排查命令
Windows侧可先查登录和远程执行:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624,4648,4672}Get-WinEvent -LogName Microsoft-Windows-WMI-Activity/OperationalGet-WinEvent -LogName System | Where-Object {$_.Message -match "PSEXESVC"}schtasks /query /fo LIST /vsc query PSEXESVC
Linux侧可查登录链和会话:
last -aiF | head -50grep -Ei "Accepted password|Accepted publickey" /var/log/auth.logjournalctl -u sshd --since "24 hours ago"ss -tunapausearch -m USER_LOGIN,USER_AUTH -ts recent
网络侧可临时抓包确认协议:
tcpdump -i any port 445 or port 3389 or port 5985- 用Zeek、Suricata或NDR看SMB、RDP、WinRM异常。
横向移动检测系统多少钱?云环境和本地部署成本对比
横向移动检测系统多少钱,没有统一价,它通常按终端数、流量带宽、日志量、探针数量和是否含服务计费,云SaaS门槛低,本地私有化投入高,但数据可控性更强。
价格构成
- 终端授权或EDR模块。
- 流量探针、镜像交换机或云流量镜像。
- 日志存储与检索,冷热分层影响成本。
- 规则运营、威胁狩猎、应急响应服务。
- 与SIEM、SOAR、IAM、CMDB的对接人力。
云环境与本地部署对比
| 维度 | 云SaaS | 本地私有化 |
|---|---|---|
| 初始投入 | 较低 | 较高 |
| 运营人力 | 依赖厂商 | 需要安全团队 |
| 数据控制 | 看厂商策略 | 自主可控 |
| 扩展速度 | 快 | 受硬件采购影响 |
| 适合场景 | 中小企业、分支多 | 金融、政务、大型集团 |
北京网络安全应急响应横向移动排查场景
北京不少企业采用混合云、多地办公和外包运维,横向移动排查往往要同时看办公网、IDC和云账号,应急时先冻结高风险账户,再隔离异常主机,随后按“登录来源远程服务落地文件持久化”顺序取证,若涉及等保、关基或行业监管,日志留存和上报流程要同步启动。
Q&A:横向移动攻击如何检测和防御?
横向移动攻击如何检测?
重点看三件事:异常登录、异常远程执行、异常东西向连接,把4624、4648、4672、WMI-Activity、Sysmon、EDR进程树和NetFlow放在同一时间线里,找“同一账户短时间跳多台主机”“非运维时段远程创建服务”“内网扫描后立刻RDP登录”这类组合。
企业内网横向移动防御方案怎么落地?
先做身份收敛,再补日志,再做分段,具体顺序是:本地管理员密码随机化,特权账户MFA,限制服务账号登录来源,开启PowerShell和命令行审计,采集域控与关键服务器日志,最后用微隔离限制445、3389、5985、22的任意互通,没有日志,检测系统也难发挥价值。
横向移动检测系统多少钱,值不值得投入?
成本取决于节点数、流量规模和运营方式,云订阅和本地设备差别较大,对多数企业来说,先用现有EDR、SIEM和防火墙日志建立横向移动告警规则,再按缺口补NDR或微隔离,通常比一次性买大平台更稳,横向移动防御的落地顺序通常是先统一身份和日志,再补终端检测与网络分段。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/693778.html


![[渗透教学6]横向移动终极黑科技:基础到实战](https://i0.hdslb.com/bfs/archive/469179c38b49cbcaa5d334b70885ecec24123b9b.jpg)


