返回文章列表
内网安全

从一次内网横向移动排查谈检测思路

2026-10-081247 次阅读12 分钟阅读

事件背景

在一次红蓝对抗演练中,攻击方通过钓鱼邮件成功获取了初始访问权限。本文将从攻击者的横向移动路径出发,分析防御方在哪些环节可以检测到异常行为。

攻击路径复盘

阶段一:初始访问

攻击者发送了一封伪装成IT部门的安全更新通知邮件,内含一个带有恶意宏的Word文档。用户打开文档并启用宏后,执行了一段PowerShell下载器。

powershell
# 恶意宏代码片段(已脱敏)
Dim shellObj As Object
Set shellObj = CreateObject("WScript.Shell")
shellObj.Run "powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQA...", 0

阶段二:信息收集

攻击者获取shell后,首先进行了本地信息收集:

bash
# 系统信息
whoami /all
systeminfo
net user
net group "domain admins" /domain

网络信息

ipconfig /all netstat -ano arp -a

阶段三:凭据获取

使用Mimikatz从lsass进程内存中提取凭据:

text
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords

阶段四:横向移动

利用获取到的管理员凭据,通过PsExec和WMI进行横向移动:

powershell
PsExec64.exe \\target-server -u "DOMAIN\admin" -p "password" cmd.exe
wmic /node:target-server process call create "cmd.exe /c powershell -enc ..."

检测思路

1. 初始访问检测

  • 邮件网关应检测恶意附件和可疑链接
  • 终端EDR应监控异常宏执行行为
  • PowerShell脚本块日志记录(Event ID 4104)

2. 凭据访问检测

  • 监控lsass进程的异常访问
  • Sysmon Event ID 10(ProcessAccess)过滤lsass.exe
  • 检测Mimikatz特征行为

3. 横向移动检测

  • 监控4624登录事件中异常登录类型(Type 3/Type 10)
  • 检测PsExec服务安装(服务名PSEXESVC)
  • 监控WMI远程进程创建

改进建议

  • 启用Credential Guard保护lsass进程
  • 部署网络分段限制横向移动
  • 实施最小权限原则
  • 建立完善的日志采集和分析体系
  • #lateral-movement#mimikatz#powershell#windows

    关注我获取更多更新

    持续分享网络安全技术研究与实战经验