本文目录导读:

内网渗透攻击的防御是一个系统性的工程,核心思路是假设敌已在我内网,并基于此假设构建多层纵深防御体系,攻击者一旦突破外围(如VPN、钓鱼邮件),内网防御就是最后一道防线。
以下从预防、检测、响应、恢复四个阶段,梳理关键的防御策略:
预防:缩小攻击面,提升攻击成本
-
严格的网络分段与隔离(最关键)
- 微隔离:不要仅依赖防火墙的物理或VLAN隔离,使用微隔离技术(如云原生策略、主机防火墙、软件定义网络),在主机或容器间实现基于身份的细粒度访问控制,开发环境的主机不能直接访问生产数据库。
- 核心资产专区:将域控服务器、核心数据库、财务系统等放入独立的、访问受限的高安全区(如跳板机/堡垒机访问,无直接远程桌面连接)。
- 非军事区与内网严格隔离:即使外部访问请求也应在DMZ区终止,由代理转发,不直接暴露内网IP。
-
特权账号与凭据管理(阻止横向移动)
- LAPS(本地管理员密码解决方案):为每台主机设置不同的本地管理员密码,并通过Active Directory集中管理,定期自动轮换,防止通过破解一个密码横向漫游。
- 最小权限原则:用户、服务帐户、应用程序都只拥有完成其任务所需的最小权限,禁用不必要的服务、计划任务和共享。
- 多因素认证(MFA):对管理员、RDP、SSH、VPN、邮件、核心系统等所有敏感操作启用MFA。
- 凭据保护:禁用WDigest、避免使用明文协议(Telnet、FTP、HTTP)、启用Windows Credential Guard保护系统凭据不被转储(如Mimikatz攻击)。
-
端点加固与主动防御
- EDR(端点检测与响应):部署EDR而非传统杀毒软件,它能监控进程行为、注册表修改、网络连接等异常活动(如
powershell调用Invoke-Mimikatz)。 - 应用白名单:只允许经过签名的、受信任的应用程序运行,使用AppLocker或Windows Defender Application Control阻止未授权脚本(.ps1、.vbs、.dll)的执行。
- 补丁管理:建立严格的补丁流程,优先修复高风险的远程代码执行漏洞(如Log4Shell、PrintNightmare),漏洞利用是内网突破的常见入口。
- EDR(端点检测与响应):部署EDR而非传统杀毒软件,它能监控进程行为、注册表修改、网络连接等异常活动(如
检测:快速识别异常行为(缩短驻留时间)
-
SIEM(安全信息与事件管理)与UEBA(用户与实体行为分析)
- 集中日志:收集所有关键设备(防火墙、交换机、域控、EDR、DHCP、DNS)的日志。
- 基线建模:UEBA学习用户、设备、应用的正常行为模式,当出现异常时告警,
- 普通员工在凌晨3点通过RDP登录服务器。
- 一台从未与域控通信的服务器突然发起大量Kerberos请求。
- 管理员账号在短时间内登录了20台不同网段的主机。
-
情报驱动的威胁检测
- 部署内部蜜罐/诱饵:在子网中放置虚假的敏感文件、数据库、活动目录对象,当攻击者触碰这些诱饵时,直接触发最高级别告警。
- 检测已知攻击手法:
- 黄金票据/白银票据:检测Kerberos服务票据的异常使用(如票据生命周期过长、客户端ID异常)。
- 哈希传递:检测不寻常的远程认证行为,如使用NTLM哈希直接从一台主机认证到另一台。
- 远程服务滥用:监控
PsExec、WMI、WinRM、SMB的异常批量使用。
-
网络流量分析
- 东西向流量监控:部署NDR(网络检测与响应)设备,监控内网主机间的流量,关注异常的大流量、非标准端口流量、DNS隧道、ICMP隧道行为。
- DNS监控:监控异常DNS查询(如长域名、高频次查询特定域名),这是C2通信的常见方式。
响应:遏制、清除与恢复
-
自动化响应流程(SOAR)
- 当检测到特定威胁时(如检测到哈希传递攻击),系统自动执行:隔离受影响主机的网络、禁用相关用户账号、终止恶意进程,减少人工响应时间窗口。
-
预定义应急小组与剧本
- 明确谁负责封禁IP、谁联系业务、谁进行取证分析,剧本中明确操作步骤,如:
- 第一步:确认告警真实性。
- 第二步:通过EDR冻结受害主机,收集全量内存转储和磁盘镜像。
- 第三步:在防火墙/交换机上切断C&C通信。
- 第四步:在全内网扫描并删除后门工具、计划任务、注册表项。
- 明确谁负责封禁IP、谁联系业务、谁进行取证分析,剧本中明确操作步骤,如:
-
隔离与取证
- 将受害主机快速数字隔离,但不要立即重启或关机,这可能导致丢失重要内存证据(如Mimikatz工具在内存中的状态),使用EDR的“网络隔离”功能。
恢复与持续改进
- 从根本上重建信任
- 在确认攻击者渗透路径后,重新安装所有受影响的核心系统(特别是域控),更换所有相关凭据(密码、证书、SSH密钥)。
- 事后复盘与改进
- 回答:攻击者是如何进入的?是利用了哪个漏洞?我们的检测为什么没有更早发现?策略有哪些缺陷?
- 形成改进项,更新安全基线和检测规则。
容易被忽视的“软性”防御
- 安全意识培训:特别是针对钓鱼邮件、社会工程学攻击的模拟演练,这是攻击者进入内网的最常见方式。
- 供应链安全:严格管理第三方工具、SDK、开源组件所引入的风险,一个被污染的更新包可能瞬间瓦解所有内网防御。
- 定期红蓝对抗:由内部或外部“红队”模拟真实APT攻击,检验“蓝队”的防御、检测和响应能力。
防御优先级建议
- 第一步:控制权限(最小权限、MFA、LAPS)—— 让攻击者即使攻破一匹马,也无法骑遍整个草原。
- 第二步:网络微隔离(阻止横向扩散) —— 将爆炸半径控制在最小。
- 第三步:部署EDR+日志集中分析(看得见攻击) —— 没有监控等于裸奔。
- 第四步:建立自动化响应机制 (跑得快) —— 缩短攻击者在内网的行动时间。
内网渗透防御没有银弹,核心就是假设失陷、持续验证、快速响应。