攻击溯源时发现内网横向移动,第一时间要做的不是拔网线,而是立即锁定攻击者已控主机和账号,执行精准隔离,同时保留证据链。这一步决定了是把攻击者关在笼子里还是打草惊蛇。
攻击溯源发现内网横向移动怎么办
横向移动意味着攻击者已经突破了单点防线,正在你的内网里“搬家”,溯源过程中看到新会话、新进程、新账号登录,先压住立刻杀进程的冲动,杀进程会中断会话,证据链断了,后续溯源就成了无头案,正确做法分三步走。
第一步:确认横向移动的活跃程度
溯源时发现的行为,可能是几分钟前的实时操作,也可能是几天前的历史记录,处置强度完全不同,判定活跃度看三个数据:
- 源IP与目标IP之间是否存在当前活跃的TCP会话
- 目标主机上最近登录的账号是否为非工作时间段、非本人操作
- 进程列表中是否存在powershell、cmd、wmic、schtasks等进程且父进程为异常进程
如果以上命中两条以上,大概率是活跃移动,命中一条,可能只是残留痕迹。
第二步:执行逻辑隔离而非物理断网
物理拔网线是最后手段,逻辑隔离用的是防火墙策略和ACL,把失陷主机与内网其他网段的连接切断,但保留与安全设备、日志服务器的通信,这样攻击者不知道你发现了它,安全团队还能继续观察行为。
具体操作路径(以常见防火墙为例):
- 在防火墙上新建一条高优先级拒绝规则,源地址为失陷主机IP,目的地址为内网网段,动作拒绝
- 不能封掉源IP访问安全设备的流量,需要单独放行
- 同步在失陷主机本地防火墙下发IPSec策略,限制出站连接
做完这步,横向移动的路径基本切断,但账号凭据可能还在攻击者手里,它随时可以通过其他主机发起新移动。
账号层面的紧急处置
溯源发现横向移动时,攻击者使用的账号就是“内鬼账号”,立即执行:
- 修改该账号密码为高强度新口令,并在域控上强制下次登录改密
- 撤销该账号在所有主机上的本地管理员权限
- 检查是否有其他主机缓存了该账号的凭据,有则清除缓存
内网横向移动怎么处置才不留死角
一个账号、一条路径封住了,还有备用通道,攻击者通常准备了多个跳板机和备用凭据,取决于它是手动操作还是用了Cobalt Strike这类工具,手动操作的攻击者,断了一条路会换个账号再试,用工具的,会自动探测其他存活主机。

这就是为什么处置不能只做一层,要在全网范围做一次“横向移动专项排查”,排查内容包括:
- 所有主机上最近7天内创建的新管理员账号,尤其名字像系统内置账号的
- 域内所有主机的计划任务,重点看是否有指向失陷主机IP的远程下载任务
- 各主机远程桌面服务的登录日志,筛选出跨网段、跨部门的异常登录记录
- 安全设备上是否存在内网IP之间的大流量传输,尤其是445、3389、22、5985端口
这些排查项跑完,基本能圈出攻击者的完整横向移动路径,圈出来之后,再做一次全网密码重置,这不是小题大做,攻击者手里可能已经有一批账号凭据,只改一两个账号挡不住它换一批继续用。
溯源过程中保留证据的要点
处置和溯源是同步进行的,截断路径的同时,要把以下几个证据固定下来:
- 内存镜像:横向移动必然在内存中留下载荷痕迹,做一下内存转储备份
- 登录日志:导出源主机和目标主机的安全日志事件ID 4624、4625,按时间排序
- 进程快照:记录发现时所有异常进程的PID、父进程、启动参数和命令行
- 计划任务和注册表项:导出RUN键和计划任务XML文件
这些证据要保存在独立介质上,别放被感染主机上,后续根据这些证据可以反推攻击者的初始入侵点。
内网横向移动溯源排查步骤的完整流程
排查步骤是处置的前置动作,没有排查就没有处置依据,完整流程可以拆成五个环节:
- 缩小范围,先确定受影响网段和主机数量,优先处理核心业务区、DB服务器、域控所在网段
- 获取日志,在日志服务器上拉取失陷主机7天内的全部登录日志、进程创建日志、DNS解析记录
- 绘制关联图谱,把登录关系、网络连接关系、文件传输关系映射出来,形成横向移动的路径图
- 确认入口和落地方式,排查是否有钓鱼邮件附件、漏洞利用工具上传、恶意软件安装的痕迹
- 制定处置方案,根据路径图上涉及的每台主机,逐一确定隔离、清除、恢复的优先级
这套流程的核心逻辑是,先看清全貌再动手,只处理眼前这一条路径,等于给攻击者留了后门,它换个路径继续进来,安全团队陷入反复救火的被动局面。

排查时安全运营中心最容易犯的错
行业共识认为,内网横向移动处置最容易犯的错误有三个,第一个错误是只封源IP不封目的IP,攻击者通过A主机跳到了B主机,封了A的IP,但B主机的恶意进程还在,它照样可以继续向C主机发起连接,第二个错误是修改了失陷主机的账号密码却不重启主机,内存里的载荷还在运行,重启前凭据还是旧的,攻击者可以用会话令牌继续操作,第三个错误是只看Windows日志不看网络流量,横向移动的痕迹在日志里可以被管理员手工删除,但网络流量里的模式不会说谎短时间内的SYN扫描、RDP爆破特征、SMB连接异常,这些在网络侧是抹不掉的。
处置完成后的验证动作
处置动作全部执行完,不能直接宣布结束,需要做验证,验证通过了才算真正恢复,验证分两层:
- 技术验证:在防火墙上持续观察失陷IP是否还有外连行为,部署蜜标账号看是否有异常登录尝试,重放攻击者曾经使用过的命令验证防护是否生效
- 业务验证:确认被隔离的主机恢复网络连通后,业务系统运行正常,数据文件未被篡改或加密
验证周期建议持续至少72小时,横向移动的处置不是一次性动作,攻击者可能在沉寂一两天后再次试探,72小时观察窗口足够看出端倪。
不同网络规模下横向移动处置方案对比
网络规模不同,处置策略差异很大,一个500人的中小型企业和一个上万人的大型集团,攻击者的横向移动路径和处置复杂度完全不同,做一个简单对比:
- 中小型企业,单域环境,终端数量500以内,处置优先级:直接封禁失陷主机、全网强制改密、重点排查域控
- 大型集团,多域多网段,终端5000以上,处置优先级:先隔离核心敏感区域(财务区、研发区、生产网)、分区域逐步排查、需要统一安全平台联动处置
中小型企业用防火墙策略加人工排查足够,大型集团需要SOAR平台、EDR联动、威胁情报系统协同,单靠安全运营人员手工处置基本跟不上攻击者的移动速度,这也就是为什么大型企业更依赖安全托管服务的原因,用外部力量补充自建团队中威胁分析和溯源能力的不足。

处置工具的选择逻辑
选用什么工具做处置,取决于证据类型和安全团队的能力,常见组合:
- 主机侧:EDR工具承担进程排查、文件查杀、内存取证
- 网络侧:NDR工具承担流量还原、恶意通信检测、连接关系梳理
- 综合分析:SIEM平台把主机日志和网络日志汇总做关联分析
工具不在多,在于对症,小团队人手有限,用EDR加防火墙足够应对大多数横向移动场景,大团队要的是联动能力,多工具之间的数据互通和自动化编排比单点能力更重要。
日志留存时长对处置结果的影响
横向移动的痕迹往往不是当天就能发现的,攻击者可能潜伏了数周甚至数月才开始移动,日志留存时长直接决定能回溯多远,业内专家指出,多数情况下内网日志留存天数低于30天的企业,遇到横向移动溯源时往往因为日志缺失无法还原完整路径,只能做隔离恢复,建议将关键网络设备、域控、业务服务器的日志留存延长至180天以上,这部分成本远低于一次横向移动造成的实际损失。
攻击溯源内网横向移动的常见问题解答
溯源发现横向移动时,应该先上报还是先处置?
有安全运营中心的企业先按预案启动处置流程,同步向上汇报关键节点信息,处置动作本身不复杂,复杂的是信息同步和责任界定,先处置再上报的争议在于是否越权操作,实际工作中比较好的平衡点是:第一时间对失陷主机做逻辑隔离,这个动作在授权范围内;同时口头汇报给安全负责人,书面报告在事后补齐,没有安全运营中心的企业,建议第一时间联系外部应急响应服务团队,不要自行操作,避免破坏证据。
内网横向移动处置后,业务多久能恢复?
恢复时间取决于横向移动的范围和受影响主机的数量,单个主机层面的横向移动处置,配合良好的备份机制,24小时内可以完成隔离、清除和恢复,涉及多个网段或者域控服务器被攻击者控制的情况,需要做全量排查和全网密码重置,恢复时间通常在3到5个工作日,如果排查中发现数据被加密勒索,还要加上解密或数据恢复的时间,周期会更长,业务恢复的判断标准不是网络通了就算恢复,要确认无残留后门、无异常账号、系统补丁已更新,才算是安全恢复。