返回文章列表启用Credential Guard保护lsass进程
部署网络分段限制横向移动
实施最小权限原则
建立完善的日志采集和分析体系
内网安全
从一次内网横向移动排查谈检测思路
2026-10-081247 次阅读12 分钟阅读
事件背景
在一次红蓝对抗演练中,攻击方通过钓鱼邮件成功获取了初始访问权限。本文将从攻击者的横向移动路径出发,分析防御方在哪些环节可以检测到异常行为。
攻击路径复盘
阶段一:初始访问
攻击者发送了一封伪装成IT部门的安全更新通知邮件,内含一个带有恶意宏的Word文档。用户打开文档并启用宏后,执行了一段PowerShell下载器。
powershell
# 恶意宏代码片段(已脱敏)
Dim shellObj As Object
Set shellObj = CreateObject("WScript.Shell")
shellObj.Run "powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQA...", 0
阶段二:信息收集
攻击者获取shell后,首先进行了本地信息收集:
bash
# 系统信息
whoami /all
systeminfo
net user
net group "domain admins" /domain网络信息
ipconfig /all
netstat -ano
arp -a
阶段三:凭据获取
使用Mimikatz从lsass进程内存中提取凭据:
text
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords
阶段四:横向移动
利用获取到的管理员凭据,通过PsExec和WMI进行横向移动:
powershell
PsExec64.exe \\target-server -u "DOMAIN\admin" -p "password" cmd.exe
wmic /node:target-server process call create "cmd.exe /c powershell -enc ..."
检测思路
1. 初始访问检测
- 邮件网关应检测恶意附件和可疑链接
- 终端EDR应监控异常宏执行行为
- PowerShell脚本块日志记录(Event ID 4104)
2. 凭据访问检测
- 监控lsass进程的异常访问
- Sysmon Event ID 10(ProcessAccess)过滤lsass.exe
- 检测Mimikatz特征行为
3. 横向移动检测
- 监控4624登录事件中异常登录类型(Type 3/Type 10)
- 检测PsExec服务安装(服务名PSEXESVC)
- 监控WMI远程进程创建
改进建议
#lateral-movement#mimikatz#powershell#windows