横向移动攻击路径有哪些?从边界失守到内网沦陷的必经之路
横向移动是攻击者从单点突破走向全域控制的关键环节:一旦边界防线被撕开,攻击者会利用合法凭证、系统漏洞和内网信任关系,像幽灵一样在主机间游走,直到摸清核心资产。它的可怕之处在于全程使用合法身份,常规流量监控难以察觉。
横向移动的底层逻辑:为什么攻击者非走这一步不可
攻击者突破边界拿到第一台主机后,面临的是资源受限的现实,这台失陷主机往往只是跳板,权限有限、数据价值低,横向移动的本质是身份与权限的二次扩张,攻击者需要找到更高价值的凭证,并借助内网系统间互相不设防的特性,逐步逼近数据核心。
从攻击视角看,横向移动解决三个问题:
- 权限提升:从普通域用户到管理员,再到域控
- 凭证收集:抓取内存中的明文密码、哈希值、票据
- 信任利用:利用内网系统间的隐式信任关系完成跳转
多数企业把安全预算花在边界防护上,攻击者却在内网里如鱼得水,这就是横向移动检测困难的核心原因合法工具,非法目的。
攻击者如何通过横向移动扩大权限?五个高频攻击路径拆解
通过哈希传递(Pass-the-Hash)滥用凭证
Windows系统中的NTLM认证机制存在一个特性:攻击者无需知道明文密码,只要拿到用户密码的哈希值,就能用它完成认证,这是横向移动最常见的方式之一。
实操手法(攻击视角)如下:
- 使用Mimikatz在失陷主机上执行
privilege::debug - 执行
sekurlsa::logonpasswords抓取当前会话的凭证 - 用抓取的哈希执行
mimikatz.exe "sekurlsa::pth /user:admin /domain:corp.com /ntlm:hash值" - 成功以admin身份访问目标服务器
整个攻击过程共享同一账号,且不触发登录失败的告警,传统安全设备难以识别,多数情况下,攻击者会优先抓取本地管理员组成员的凭证,以期批量控制相同镜像的主机。
通过Kerberos票据(Golden Ticket/Silver Ticket)伪造身份
相比NTLM哈希,Kerberos攻击更为隐蔽,攻击者拿下域控后,可以提取krbtgt账号的哈希,直接伪造一张有效期为10年的黄金票据,任意访问域内所有资源。
伪造命令(红队常用工具):
mimikatz # kerberos::golden /user:fakeadmin /domain:corp.com /sid:S-1-5-21-... /krbtgt:hash /ptt
伪造完成后,攻击者不需要重新认证票据本身即是信任的凭证,行业共识认为,检测这种攻击需要关注域内异常的Kerberos服务请求模式,而非依赖签名或特征库。
利用内网服务端口的弱配置横向移动
很多企业内网中,Windows远程桌面(3389)和远程管理服务(5985/5986 WinRM)暴露在大量主机上,且密码策略宽松,攻击者爆破一个账号后,会直接使用该账号通过计划任务(schtasks)或WMI在目标主机上执行命令。
典型的WMI横向移动命令:
wmic /node:192.168.10.20 /user:corpuser /password:xxx process call create "cmd.exe /c whoami > C:result.txt"
这种方式的优势在于:

不需要落地文件,命令直接在内存中执行;不产生新的会话记录,日志中只留下WMI查询记录。
利用SMB共享传播和远程服务漏洞
SMB协议是内网系统通信的基础,攻击者在获得一组普通域用户的凭证后,会尝试枚举内网所有主机的admin$共享,如果该用户恰好是本地管理员,就能通过SMB远程创建服务(sc)来完成横跳。
优势在于:
- 不占用额外的交互会话
- 可批量扫描内网段主机
- 通过
cron计划任务可持久化
某企业的安全防护实践中发现,内部有超过三成的主机使用相同本地管理员口令,这意味着攻破一台主机即可批量控制整个网段。
钓鱼邮件的后置横向移动:从人到系统的信任跨越
攻击者通过鱼叉攻击拿下业务人员的PC后,会观察Outlook历史邮件中是否包含运维人员的账号信息,一个常见手法是:在失陷主机上植入键盘记录器,等运维人员远程维护时,记录其管理员账号密码,随后进行跨部门跳转。
这种路径充分利用了人机交互的漏洞技术防护再强,维护频次和账户复用问题都无法彻底解决。
企业如何检测横向移动?从监控盲区到主动防御
明确检测重点:日志源和关键字段
检测横向移动需要覆盖率,收集四类关键日志:
- Windows安全日志(4688进程创建、4624登录、4672特权授予)
- PowerShell操作日志(4103/4104,记录脚本块内容)
- 网络连接日志(每个进程对应的外联地址)
- DNS日志(查找SMB、Kerberos相关的异常解析)
检测逻辑的核心是建立用户行为的基线:一个财务人员在工作时间登录了十台服务器,这就是异常事件,传统的规则检测很难捕捉这类行为,需要部署UEBA(用户实体行为分析)工具。
检测优先级排序:先抓高价信号,再覆盖低价值告警
优先级从高到低排列:
- 异常的远程管理端口外联特别是从业务服务器发起的外联到内网其他服务器的行为
- Kerberos服务票据(ST)的异常申请用户向不相关的服务请求票据
- 计划任务创建事件很多横向移动都通过计划任务持久化
- 相同账号在短时间内的大量登录行为例如同一用户5分钟内登录了8台主机
- 可疑的PowerShell命令参数包含
-enc、downloadstring、IEX等关键字
用攻击模拟进行验证:横向移动攻击路径测试怎么做
安全团队可参考以下步骤进行内网横向移动防御有效性验证:
- 选定测试目标,如域控制器以外的核心应用服务器
- 使用Metasploit在隔离网段中获得一台测试主机的控制权
- 按上述五种路径方式逐项测试,观察检测平台是否触发告警
- 根据告警缺失项反向优化日志收集策略和规则
行业共识认为,攻击模拟应至少每季度执行一次,因为新漏洞出现后内网环境的攻击面会快速变化。
横向移动与防守方的攻防对抗:构建纵深防御体系
网络层:微隔离与网络身份
对横向移动最有效的宏观防御手段是

微隔离,它把数据中心按应用角色划分成一个个独立单元,任何跨单元访问都必须经过策略决策。
具体实施思路:
- 在每台宿主机上安装agent,识别并标记应用的流量身份
- 白名单模式下,只允许业务端口通信,阻断所有非必要的互访
- 即使攻击者拿到了凭证,也无法扩大攻击面,因为策略不是依赖IP而是身份
身份层:降低凭据暴露风险
- 实施LAPS(本地管理员密码解决方案)为每台主机的本地管理员设置独立强密码,杜绝密码复用
- 在域策略中启用Credential Guard,将凭证放在虚拟化安全环境中,防止Mimikatz抓取缓存
- 定期重置krbtgt账号密码(至少每年一次),限制黄金票据的使用期限
- 设置服务账户的约束性委派,避免过度授权
主机层:禁用不必要的高风险服务
- 如无业务必要,禁用WinRM服务
- 关闭SMBv1协议及445端口的对外暴露
- 对RDP实施远程访问网关(RDG),要求超级管理员必须使用堡垒机
- 安装EDR产品,重点关注进程链(父子进程关系)的异常行为
安全运营中心(SOC):从告警响应到应急演练
实战化检测需要建立两套机制:红队定期演练和假想攻击场景剧本,红队通过模拟拿下一台普通员工PC,尝试通过哈希传递访问核心数据库,蓝队必须能在一小时以内发现并阻断。
检测分析的具体指标可参考下表:
| 检测维度 | 关键指标 | 判定异常阈值 |
|---|---|---|
| 登录请求 | 单个账号登录主机数 | ≥3台/10分钟内 |
| 进程创建 | 罕见进程连接网络 | 未匹配白名单 |
| 文件访问 | 访问服务器共享目录 | 非工作时间批量访问 |
| 网络连接 | 内网横跨VLAN的外联 | 请求源IP非跳板机 |
| 账号行为 | 管理员账号切换到非工作时间 | 重复发生≥2次 |
横向移动防护方案的选型要点与常见误区
花钱买不到完全安全:市面上的方案能力对比
在横向移动检测方案选型时,值得考察的能力有:
- EDR(端点检测响应):提供进程链条的完整可视化,用于发现异常登录和横向流量
- NDR(网络检测响应):实时检测内网流量中疑似横向移动的异常会话
- 欺骗式防御:部署蜜罐主机,诱导攻击者横向移动到虚假的目标,提前触发告警
需要考虑的一个现实问题是:横向移动检测方案价格不透明,很多中小企业容易陷于采购规模或兼容性陷阱,市场上运营商的NDR产品、互联网安全厂商的EDR能力是互补的,仅使用单一类型方案,检测能力存在明显短板。
常见误区:绕过部署陷阱
- 只部署在核心服务器所在的区段攻击者的横向移动路径大多发生在边缘服务器,错过最初的一两步,告警不再具备上下文
- 开启所有检测引擎导致告警洪水

告警量过多时,安全分析师无法快速识别高危信号,容易被真实攻击淹过
- 做了网络分段但不在分段间设置访问控制策略分段只是物理隔离,攻击者一旦拿到入口,就能自由漂移
各行业的具体部署策略参考
不同行业面临的实际风险差异显著:
- 金融行业:高权限账密的数据库访问频发,侧重数据库审计和微隔离编排,采用应用层白名单
- 制造业:OT环境由于老旧系统兼容性问题,多采用网络层单向隔离和旁路检测,脱离Windows的日志采集将能力衰减,需使用硬件探针捕获流量
- 政务云:面向多云异构环境,优先考虑由统一平台管理所有公网出口和内网网段的策略编排
横向移动检测的最终防线:实战模拟与应急响应演变
要想在攻防演练中真正检验横向移动防护效果,需要从模拟环境、流量分析、日志溯源三方面建立体系:
- 模拟环境:搭建独立的隔离网络,先跑干净的基线流量,再叠加攻击行为,校验告警规则是否误报漏报
- 流量分析:在核心交换机的端口镜像上部署检测引擎,通过分析会话起始字节大小是否异常识别隧道式横向移动
- 日志溯源:出现事故后,通过拉取进程创建记录与网络连接的先后顺序还原攻击路径,判断失陷影响范围
在具体实现中,研判人员还应当使用以下命令帮助快速确认异常行为:
- 在Windows Server上执行
netstat -ano | findstr ESTABLISHED,快速查找主机主动发起的外联会话 - 执行
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624}追踪所有登录类型为3(网络登录)的事件 - 在域控上执行
klist检查是否已有异常的Kerberos票据缓存
2026年的防御思路重点从标注已知攻击模式,转向以身份为中心的持续验证,每一个内网访问请求都当成不可信的,每一条命令执行都记录行为语义这才能从根本上压缩攻击者横向游走的操作空间。
横向移动攻击常见问题解答
问:横向移动检测哪家好?团队只有两人,预算有限。
答:建议优先考虑SaaS化EDR产品,每节点年费用较为可控,免自建服务器,实施时先覆盖全部Windows服务器,配合域控日志审计,运营的重点放在日常登录异常分析,而非采购大型SOC平台。
问:采用云原生架构,微隔离策略如何与容器编排联动?
答:可选用容器网络策略与云厂商安全组做双层校验,在K8s集群内,利用NetworkPolicy定义Pod间访问关系,默认拒绝所有未声明流量;从集群外的所有入流量再过一遍VM安全组,双重校验,许多云环境下的攻击都是容器逃逸后利用东西向流量完成横跳,明确策略边界能显著降低影响面。
问:拿到域控权限就是攻击者的终点吗?
答:不完全是,域控代表身份认证的终点,但若数据库和服务器的访问凭据独立存放且开启了MFA,攻击者仍需要重新破解这些应用层账密,日常运维中应把核心业务账密在独立的密钥管理系统中存储,定期轮换,降低单点沦陷后的连带影响。