横向移动是攻击者从一台失陷主机出发,利用内网信任关系逐步控制更多服务器的关键手段,防御重点不是单点杀毒,而是收敛横向可达路径、监控异常登录和限制特权账户。
横向移动为什么是攻击者扩大权限的常见路径
攻击者拿到一台普通办公电脑的权限,并不能直接读取核心数据库,内网里真正值钱的目标通常是域控、财务系统、代码仓库,从一台普通终端到这些核心资产之间,隔着的不是一道防火墙,而是大量可以互相访问的内网主机,横向移动就是把这种“内网信任”变成跳板的过程。
- 办公网一台电脑被钓鱼邮件植入木马。
- 攻击者抓取本机保存的共享凭据或哈希。
- 用这些凭据尝试登录同网段其他主机。
- 反复横跳到运维终端,再登录域控。
- 控制域控后,任意拉取全域哈希,权限扩大到整个域。
多数企业内网对南北向流量有防火墙,对东西向流量几乎不设防,行业共识认为,内网主机之间的默认信任是横向移动能够成立的土壤,攻击者不需要每次都打新的漏洞,只需要复用已经拿到的合法凭据,一旦某台主机的管理员密码和其他几十台服务器相同,攻击者就能在几分钟内把控制范围从一个点铺开到一个面。
横向移动和纵向提权有什么区别?从攻击目标看本质
目标不同
横向移动的目标是扩大控制面,从A机器跳到B机器,用户权限不一定变高,纵向提权的目标是提高当前主机的权限,从普通用户变成管理员或SYSTEM。
依赖条件不同
横向移动依赖内网可达性、共享凭据、开放端口、弱口令,纵向提权依赖系统漏洞、服务配置错误、令牌窃取。
检测视角不同
横向移动的检测重点在登录行为、网络连接、计划任务、服务创建,纵向提权检测重点在进程权限变化、内核调用、漏洞利用特征。
| 对比维度 | 横向移动 | 纵向提权 |
|---|---|---|
| 核心目的 | 控制更多主机 | 提高当前主机权限 |
| 常见路径 | SMB、RDP、WinRM、SSH | 内核漏洞、令牌模拟 |
| 依赖条件 | 内网信任、弱口令 | 系统补丁缺失 |
| 典型特征 | 异常登录、远程服务创建 | 进程提权、exp行为 |
这两个动作经常交替出现,攻击者先纵向提权拿到本地管理员,再用更高的权限横向移动,成功率更高,实际攻防中,很难把两者完全切开,它们像是一套组合拳里的前后两个动作。
内网横向移动检测方法:从日志到流量的三层筛查
第一层:登录日志筛查
Windows环境打开“事件查看器”,筛选安全日志中的事件ID 4624(登录成功)、4625(登录失败)、4672(特殊权限登录),重点看同一来源IP在短时间内对多台主机的登录尝试。
一条实用的PowerShell命令:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624,4625} -MaxEvents 200
这条命令能快速拉取最近200条登录事件,如果看到某台主机对几十台服务器连续发起4625,基本可以判定为横向移动扫描,内网横向移动检测方法里,登录日志筛查是成本最低、见效最快的入口。
第二层:进程与服务创建日志
攻击者横向移动后通常会创建远程服务、计划任务,事件ID 7045(服务安装)、4698(计划任务创建)值得关注。
使用Sysmon时,重点关注Event ID 13(注册表值修改)、11(文件创建)、8(进程创建),将Sysmon配置推送到全内网,能大幅提高检测精度,很多横向移动工具会在目标机器上生成一个临时服务,服务名经常是随机字符串或仿冒系统服务名,登录日志看不出问题,但服务创建记录会暴露痕迹。
第三层:流量侧异常连接
内网东西向流量里,一些端口组合比较可疑:
- 大量445端口连接,来源指向同一台主机。
- 非运维终端访问5985/5986(WinRM)。
- 办公网段主动连接服务器网段的3389。
- SSH流量出现在Windows主机之间。

用Zeek或Suricata对内网流量做旁路分析,设置上述特征的告警规则,可以在横向移动进行时发现异常,流量侧的优势是攻击者不容易清理,日志可能被删,但交换机镜像流量不会说谎。
中小企业防横向移动方案多少钱?先算清这笔账
中小企业防横向移动方案多少钱,很难给出一个统一数,因为不同规模、终端数量、是否上终端检测响应(EDR)、是否做网络分段,价格差异很大,按现在的市场常见情况,一套基础方案通常包含:
- 网络访问控制:把办公网和服务器网段隔开,按需开放端口。
- 终端日志集中收集:至少收集登录日志和进程创建日志。
- 特权账户管理:日常用普通账户,管理员账户单独管理。
- 定期弱口令扫描:找出内网里仍然使用默认口令或简单口令的主机。
如果只做网络分段和日志收集,用开源工具加一台日志服务器,成本可以控制在较低范围,要上商业EDR和内网流量分析设备,费用会上升一个量级,核心不是花多少钱,而是先缩小横向可达面,内网里一百台主机可以互相访问,和只有五台运维跳板机可以互相访问,防御难度完全不同,先做分段,再上监控,比盲目买一堆设备更实际。
北京企业内网横向移动排查怎么做
北京地区企业由于办公点分散、分支机构多,内网横向移动排查需要先确定边界,可以按下面的顺序做:
- 先查域控和安全日志,确认是否存在异常登录时间,比如凌晨两点有办公终端登录财务服务器。
- 再查关键服务器上的本地管理员组成员变化,攻击者常把自己加进本地管理员组。
- 然后查所有计划任务和服务,找出创建时间与异常登录时间重合的项。
- 最后拉取内网核心交换机的流数据,看异常横向连接是否还在持续。
如果在服务器上看到来源为办公网段的RDP登录成功,但该员工当天不在岗,基本可以判定为横向移动,此时先断网隔离,再保留内存镜像和日志,不要直接重装系统,直接重装等于把证据抹掉,后续溯源会非常被动。

常见横向移动攻击工具特征
| 工具/方法 | 使用端口 | 典型特征 |
|---|---|---|
| PsExec | 445 | 创建PSEXESVC服务 |
| WMI | 135/445 | 通过WMI远程执行命令 |
| SMB哈希传递 | 445 | 不输入明文密码,使用哈希登录 |
| WinRM | 5985 | PowerShell远程会话 |
| RDP | 3389 | 远程桌面登录 |
| SSH | 22 | 从Windows主机发起可疑SSH连接 |
多数攻击者横向移动常用工具都会在目标主机留下服务安装记录或登录日志,关键是提前把日志集中起来,否则等主机被攻陷后再查本地日志,往往已经被清理。
横向移动的防御不是堆设备,而是把内网默认信任改成最小权限,谁能访问谁、谁不能访问谁,这个问题梳理清楚,攻击者就很难把单点失陷扩大成全面沦陷。
横向移动常见问题
横向移动攻击路径通常经过哪些端口?
横向移动攻击路径多数经过445、135、139、5985、3389、22等端口,445用于SMB和PsExec,135用于WMI,5985用于WinRM,3389用于远程桌面,22用于SSH,不同攻击工具选择的端口不同,但445出现频率最高。
横向移动和纵向提权哪个更难防?
横向移动通常比纵向提权更难防,因为它利用的是合法凭据和正常管理通道,传统杀毒软件很难区分一次远程登录是运维还是攻击,纵向提权多数依赖已知漏洞,补丁管理到位可以挡住相当一部分,横向移动需要靠网络分段、日志审计和行为基线来压住。
内网横向移动检测方法中哪个最快见效?
内网横向移动检测方法中,登录日志筛查最快见效,很多企业只做这一步,就能发现大部分异常横向访问,前提是日志要集中收集,并且对4625失败登录和异常时间登录做告警,如果把登录日志送进SIEM,横向移动的初期探测行为会暴露得比较明显。
