内网渗透横向移动总结
前言
拿到内网一台主机权限,仅仅是内网渗透的起点。横向移动(Lateral Movement,MITRE ATT&CK TA0008),就是以沦陷主机作为跳板,在内网中不断访问其他主机、扩大控制范围,最终目标往往是拿下域控、核心业务服务器,窃取内网数据。
很多新人学习内网渗透,只会记住 psexec 一条命令,忽略不同协议、凭证攻击的适用场景、噪音高低、限制条件。真实红队 / 授权渗透场景中,目标主机有防火墙、EDR、日志审计,445 端口封禁、NTLM 禁用,传统方法直接失效。需要根据端口开放情况、权限、防护设备灵活选择移动方式。
免责声明:本文内容仅用于授权环境的安全测试、内网安全学习、企业防御建设。严禁在未获得书面授权的内网、服务器进行探测与攻击,违规操作将触犯《网络安全法》,承担法律责任。
0x01 横向移动前置流程
横向移动不是拿到权限直接到处弹 shell,完整链路:
- 内网信息收集:存活主机扫描、网段探测,识别工作组 / 域环境;BloodHound 绘制域内攻击路径,查找高价值主机、可访问关系;
- 凭证抓取:在跳板机抓取账号明文、NTLM Hash、Kerberos 票据。来源:LSASS 内存、SAM 数据库、NTDS.dit、浏览器、运维工具配置文件;
- 目标探测:扫描目标主机开放端口,判断可用协议(445、135、5985、3389),判断是否开启防火墙;
- 选择横向技术:结合端口、EDR 情况选择,优先选噪音低、无文件落地的方式;
- 权限维持:拿下目标主机后,植入后门、建立备用通道,防止会话断开;
- 痕迹管控:操作日志留存评估,规避安全设备检测。
核心前提:绝大多数横向手段,需要目标本地管理员权限凭证,普通域用户默认无法远程执行命令。
0x02 基于协议的经典横向移动方式
2.1 PsExec / SMBExec(445 端口,SMB 协议)
端口:445
原理:利用 Windows 默认管理共享ADMIN$、C$,将可执行文件上传到管理共享,创建系统服务执行程序。SMBExec 改进版本不落地 exe,直接通过共享管道执行命令,减少文件落地。
利用条件:
- 目标 445 端口开放,防火墙放行;
- 拥有目标本地管理员账号 / Hash;
- 管理共享未被组策略关闭。
示例(Impacket 工具包)
# 明文账号密码 psexec.py administrator:Password123@192.168.1.100 # Hash传递 psexec.py -hashes aad3b435b51404ee:aad3b435b51404ee administrator@192.168.1.100优点:拿到交互式 shell,稳定;
缺点:噪音极大,会生成 7045 服务创建事件,绝大多数 EDR、SOC 直接告警;现代环境大量封禁 445 端口。
2.2 WMI / WMIExec(135 端口 + 动态端口)
端口:135
WMI 是 Windows 原生管理接口,攻击者利用 WMI 远程执行系统命令。WMIExec 不创建服务、不落地文件,隐蔽性优于 PsExec。
利用条件:
- 目标 135 端口开放;
- WMI 服务正常运行,防火墙放行;
- 本地管理员凭证。
# wmic原生命令 wmic /node:192.168.1.100 /user:administrator /password:xxxx process call create "cmd.exe /c whoami" # impacket wmiexec.py wmiexec.py administrator:Password123@192.168.1.100优点:无服务创建,无文件落地,红队常用;
缺点:存在 4688 进程创建日志;大量企业会限制 135 端口外网 / 跨网段访问。
2.3 WinRM(5985/5986)
端口:5985 (HTTP)、5986 (HTTPS)
WinRM 即 Windows 远程管理,PowerShell Remoting 底层协议,现代 Windows 服务器默认开启居多。
利用条件:
- 目标开启 WinRM 服务;
- 防火墙放行 5985/5986;
- 管理员权限,配置允许远程访问。
# Evil-WinRM evil-winrm -i 192.168.1.100 -u administrator -p Password123 evil-winrm -i 192.168.1.100 -u administrator -H aad3b435b51404ee:aad3b435b51404ee优点:原生 PowerShell 会话,支持 Kerberos 认证,加密传输;
缺点:需要提前开启服务,日志特征明显。
2.4 DCOM 横向移动(135 端口)
DCOM 分布式组件对象模型,Windows 组件间远程调用接口,属于容易被忽略的横向方式,利用 MMC20.Application、ShellWindows 等 COM 对象远程执行命令。
端口:135
优点:日志特征少,隐蔽性高;
缺点:命令非交互式,需要管理员权限,依赖目标 DCOM 组件正常。
$com = [activator]::CreateInstance([type]::GetTypeFromProgID("MMC20.Application","192.168.1.100")) $com.Document.ActiveView.ExecuteShellCommand("cmd.exe",$null,"/c whoami","7")2.5 RDP 远程桌面(3389)
端口:3389
拿到管理员凭证后直接远程桌面登录。不一定用于直接执行恶意代码,多用于人机交互,登录后抓取本地凭证。
特点:
- 优点:完全图形化操作,适合内网手工排查;
- 缺点:登录会产生大量登录日志;多人同时登录会踢掉原有用户,容易被发现;可配合 RDP 哈希传递(mimikatz mstshash)。
注意:RDP 默认不支持直接 PTH,需要修改注册表开启 Restricted Admin Mode 受限管理员模式。
2.6 IPC$ 共享 + 计划任务(经典老方案)
端口:445
思路:net use建立 IPC$ 连接,上传脚本到目标主机,使用schtasks创建计划任务定时执行,执行后删除文件与任务。
在 445 可访问、但 PsExec 被拦截的环境作为备选。
net use \\192.168.1.100\IPC$ /user:administrator "Password123" copy backdoor.exe \\192.168.1.100\C$ schtasks /create /s 192.168.1.100 /ru administrator /tn "testtask" /tr C:\backdoor.exe /sc once /st 12:00 schtasks /run /s 192.168.1.100 /tn "testtask"缺点:操作步骤多,痕迹多,容易被检测。
0x03 凭证传递攻击(域环境核心)
这类攻击不爆破密码,直接复用抓取到的凭证在内网认证,是域渗透横向的重中之重。
3.1 PtH Pass The Hash 哈希传递
原理:抓取 LSASS 或 SAM 中的 NTLM Hash,直接使用 Hash 完成 NTLM 认证,不需要破解明文密码。
适用:工作组、域环境,依赖 NTLM 协议。
限制:Win10/2012+ 默认本地管理员账号 PtH 存在限制,普通账号不受限;如果域环境禁用 NTLM,PtH 失效。
工具:Mimikatz、Impacket、CrackMapExec、NetExec。
mimikatz # sekurlsa::pth /user:administrator /domain:test.com /ntlm:aad3b435b51404ee:aad3b435b51404ee3.2 PTT Pass The Ticket 票据传递
原理:从 LSASS 内存导出 Kerberos 票据(kirbi),注入当前会话,凭借票据访问内网资源,不需要 NTLM Hash。
优势:NTLM 协议被禁用时依然可用,现代域环境非常好用。
工具:Mimikatz、Rubeus
# 导出所有票据 sekurlsa::tickets /export # 注入票据 kerberos::ptt ticket.kirbi klist #查看票据黄金票据 Golden Ticket:拿到域控 KRBTGT 账号 Hash,可伪造任意用户 TGT 票据,不受有效期限制,拿下域控后的持久化手段。
白银票据 Silver Ticket:伪造特定服务的 TGS 票据,针对单个服务,不需要 KRBTGT。
3.3 PtK Pass The Key 密钥传递
原理:利用 AES 密钥进行 Kerberos 认证,不使用 NTLM Hash,更隐蔽,现代域环境推荐。
3.4 SMB Relay SMB 中继攻击
原理:中间人捕获 NTLM 认证请求,把认证中继转发到内网其他主机,在目标机器上完成认证。适合内网未开启 SMB 签名的环境。
防御关键点:域控制器强制开启 SMB 签名,普通服务器尽量开启 SMB 签名,可直接防御 SMB Relay。
0x04 域内特殊攻击路径(BloodHound 高频发现)
- 约束委派 / 基于资源的约束委派
如果账户 / 主机拥有委派权限,可模拟用户获取目标服务票据,实现横向。基于资源的约束委派不需要域管理员权限,是红队热门攻击路径。 - DCSync
拿到域内账号复制权限,不需要登录域控主机,远程拉取 NTDS.dit,导出全部域账号 Hash,属于域内横向收尾动作。 - 密码喷洒 Password Spraying
使用少量通用密码,批量对内网大量账号尝试登录,避免账号锁定,适合前期探测。
0x05 横向移动方式对比表
| 方式 | 端口 | 噪音 | 依赖条件 | 适用场景 |
|---|---|---|---|---|
| PsExec | 445 | 高 | 管理共享开启 | 无 EDR、老旧内网 |
| WMIExec | 135 | 中 | WMI 服务开启 | 445 封禁环境 |
| WinRM | 5985 | 中 | WinRM 开启 | 现代 Windows 服务器 |
| DCOM | 135 | 低 | COM 组件可用 | 规避常规检测 |
| RDP | 3389 | 高 | RDP 开启 | 需要图形交互 |
| IPC + 计划任务 | 445 | 高 | IPC 共享 | 备选方案 |
| PtH | 依赖协议 | 中 | NTLM 启用 | 域 / 工作组复用 Hash |
| PTT | Kerberos | 低 | Kerberos 正常 | NTLM 禁用域环境 |
0x06 实战中选择横向方案的思路
- 优先看端口:445 被封禁,放弃 PsExec、SMB,转向 WMI、WinRM;
- 优先评估防护:EDR 严格,优先选择无文件、不创建服务的方式(WMI、DCOM、PTT);
- 协议限制:域环境关闭 NTLM,PtH 失效,改用 Kerberos 票据类攻击 PTT/PtK;
- 尽量避免单一通道,准备多种备选横向手段;
- 优先横向至高价值资产:文件服务器、数据库服务器、域控、运维工作站。
0x07 企业检测与防御方案(防守视角)
很多安全同学只学攻击,忽略检测思路,红蓝对抗需要双向思维。
- 端口最小化:内网主机关闭不必要 135、445、3389,仅运维堡垒机可访问;
- SMB 安全加固:域控强制开启 SMB 签名,普通服务器尽量启用,防御 SMB 中继;
- 凭证防护:禁止管理员跨主机复用账号密码;LSA 保护,防止读取 LSASS 内存抓取凭证;
- GPO 组策略:关闭默认管理共享 ADMIN$,禁用不必要 WMI、DCOM 远程访问;
- 日志审计:收集 4624 登录、4688 进程创建、7045 服务创建、Kerberos 票据相关事件;集中日志存储不少于 6 个月;
- EDR 规则:监控异常访问 LSASS 进程、异常 WMI 远程调用、异常 PowerShell 远程会话;
- 账号策略:管理员账号单独管理,不本地账号全网统一密码,限制委派权限,定期清理高危 ACL;
- 内网分段隔离:划分 VLAN,核心域控、数据库服务器与办公网段隔离,横向移动即使拿下一台办公机,无法直达核心资产。
0x08 学习常见误区总结
❌误区 1:只背命令,不理解协议,端口一变直接失效
横向移动本质是Windows 远程管理协议 + 身份认证机制,命令只是工具封装。
❌误区 2:所有环境都优先使用 PsExec
PsExec 特征太明显,现代 EDR 直接拦截,红队很少首选。
❌误区 3:拿到 Hash 就一定可以 PTH
新版 Windows 对本地管理员账号的 PTH 存在限制,NTLM 关闭环境完全失效。
❌误区 4:横向移动只有拿 shell,忽略凭证抓取
内网渗透核心是凭证流转,拿下一台机器最重要动作是抓凭证,而不是单纯弹 shell。
❌误区 5:忽略内网网段隔离,认为拿下一台机器就能通杀全网
企业 VLAN 隔离、ACL 策略,很多时候跳板机只能访问同网段,无法跨网段横向。
0x09 总结
横向移动是内网渗透最核心的一环,核心逻辑一句话概括:利用已获取凭证,借助 Windows 原生管理协议,在内网跨主机进行身份认证与远程执行。
不同技术没有绝对好坏,需要根据端口、防火墙、EDR、域协议配置灵活选择。
攻击侧:优先低噪音无文件手段,做好凭证管理,多准备备选移动通道;
防御侧:缩小攻击面、保护凭证、内网分段、集中日志审计,增加横向移动成本。
内网横向不是死记工具命令,而是理解 Windows 认证体系、域权限模型。学好横向移动,既要懂攻击手段,更要理解对应的日志特征、检测方法,攻防结合。
一句话记住:内网横向的本质是凭证复用;协议是通道,凭证是门票,防护设备决定你能不能走得通。
最后
关于网络安全技术储备
网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣(黑客),都是未来职业选择中上上之选,为了保护自己的网络安全,学习网络安全知识是必不可少的。
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】