内网横向移动如何拦截

wen 开源项目 27

本文目录导读:

内网横向移动如何拦截

  1. 基础安全架构与网络隔离(事前预防)
  2. 关键攻击路径的专项拦截(事中阻断)
  3. 强化身份认证与凭据保护(核心防线)
  4. 检测与响应(事中与事后)
  5. 优先级行动清单

内网横向移动是攻击者在突破边界后,利用失陷主机在内网中“跳板”攻击其他主机的关键手段,拦截横向移动需要构建纵深防御体系,核心思路是:缩小攻击面、切断传播路径、强化身份验证、提升检测能力

以下是针对常见横向移动技术的拦截策略,分为事前预防、事中检测与阻断、事后追溯三个层面:

基础安全架构与网络隔离(事前预防)

这是最根本的拦截手段,让攻击者在网络中寸步难行。

  1. 微隔离(Micro-Segmentation)

    • 原理:在数据中心或服务器内部,将网络划分为极细的逻辑区域(甚至细分到单台虚拟机),通过防火墙策略控制东西向流量。
    • 方法:部署主机防火墙或虚拟化安全网关,默认拒绝所有非必要的跨主机访问,Web服务器不应直接访问数据库服务器的非SQL端口(如3389远程桌面、445 SMB)。
    • 关键动作:整理业务访问关系,制定白名单策略。
  2. 网络分段与VLAN划分

    • 原理:将不同安全等级的区域(如办公区、生产区、DMZ区、核心数据区)隔离。
    • 方法:使用物理防火墙或三层交换机的访问控制列表(ACL),限制跨网段访问,开发测试网段不能主动访问生产业务网段。
  3. 启用802.1X准入控制

    • 原理:在交换机端口或无线接入点级别,对连接设备的身份(如AD域证书或机器指纹)进行认证,拒绝未授权设备接入内网。
    • 效果:防止攻击者通过插入物理设备(如树莓派)进行横向移动。

关键攻击路径的专项拦截(事中阻断)

针对攻击者最常用的几种横向移动手法,进行精准防御。

针对SMB/RDP等远程服务滥用

  • 禁用/限制高危端口
    • 关闭非必要的135/137/139/445端口(SMB)和3389端口(RDP),对于必须使用的场景:
    • 使用远程桌面网关(RD Gateway) 替代直接暴露RDP。
    • 将SMB流量限制在必要的服务器之间,并部署SMB签名(防止NTLM中继攻击)。
  • 启用网络级认证(NLA):强制RDP连接时先进行身份验证,避免暴力破解和中间人攻击。
  • 部署主机入侵防御系统(HIDS/EDR)命令行检测:监控sc.exewmic.exepowershell.exeschtasks.exe等创建远程计划任务或远程进程的命令。

针对哈希传递(Pass-the-Hash, PtH)与票据传递(Pass-the-Ticket, PtT)

这是内网横向移动的“核武器”。

  • 启用Windows Credential Guard:将域凭据(哈希、Kerberos票据)存储在虚拟化的安全环境中,防止LSASS进程被转储。
  • 禁用NTLMv1:仅使用NTLMv2或Kerberos,并在域控制器上启用NTLM审计,禁止NTLM流量出站。
  • 启用“Restricted Admin Mode”(受限管理员模式)用于RDP:防止RDP连接时凭据留在目标机器内存中。
  • 定期轮换本地管理员密码:使用本地管理员密码解决方案(LAPS),确保每台电脑的本地管理员密码不同且随机,防止一台失陷导致全网沦陷。

针对远程WMI/PSRemoting滥用

  • 限制PowerShell Remoting:仅允许特定的安全组(如“WinRM 远程管理用户”)执行远程命令,并限制执行策略。
  • 启用WMI筛选器:通过组策略限制WMI的使用,或在防火墙中阻止135/TCP端口的非必要WMI请求。
  • 监控事件日志:重点监控事件ID 4104(PowerShell脚本块记录)和ID 4624(登录类型3,网络登录)、事件ID 5156(Windows过滤平台连接)。

针对滥用本地服务与横向移动工具

  • 应用白名单:在关键服务器上启用AppLocker或Windows Defender Application Control,阻止mimikatz.exeprocdump.execobaltstrike.exewmiexec.vbs等横向移动常用工具运行。
  • 禁用PsExec:如果业务不需要,通过注册表或组策略禁用PsExec服务(Sysinternalspsexec)。

强化身份认证与凭据保护(核心防线)

防住凭据泄露是堵死横向移动的“总开关”。

  • 多因素认证(MFA):对所有内部管理操作(RDP、SSH、Web管理后台)强制使用MFA(如动态令牌),即使凭据被泄露,也无法横向移动。
  • 最小权限原则:管理员账号应区分“日常管理”和“域管理”账号,通常日常管理不应对域控有权限,定期清理过期的域管理员组成员。
  • 使用受保护的操作系统账号:避免使用本地管理员账号,强烈推荐使用服务账号(Group Managed Service Accounts, gMSA)并限制其交互登录能力。
  • 定期进行密码喷涂检测:使用攻击者常用的弱密码(如Passw0rd!)进行内部渗透测试,自动锁定频繁尝试登录的账号。

检测与响应(事中与事后)

即使防不住,也要能快速发现。

  1. 日志集中分析与SIEM/SOAR

    • 必须收集的日志:Windows安全日志(4624, 4625, 4672, 5140, 4648)、DNS日志、网络设备NetFlow日志、EDR告警。
    • 关键告警规则
      • 同一账号在短时间内从多个IP地址登录(跳跃)。
      • 用户从不寻常的工作站(如蜜罐)登录域控制器。
      • 检测到非标准端口的横向连接(如服务器之间突然出现3389或135的流量)。
      • 异常的计划任务创建:在一台机器上创建指向另一台机器的计划任务。
  2. 部署蜜罐(Honeypot)

    • 原理:在内网中部署虚假的“高价值”主机或服务(如假域控、假数据库),配置弱密码或开放常用服务。
    • 效果:任何连接蜜罐的行为几乎100%是攻击者(或扫描器)在进行横向移动探测,立即触发严重告警。
  3. 用户与实体行为分析(UEBA)

    • 原理:建立正常用户/机器的行为基线(如“这台服务器从不访问外网”、“这个用户只在8-18点工作”)。
    • 检测:当检测到非正常行为(如服务器主动发起RDP连接,或凌晨3点一个域管理员从非管理机登录)时,自动阻断或告警。

优先级行动清单

如果你时间有限,请按以下顺序处理:

  1. T0 - 止血:立即启用Windows Credential GuardLAPS(本地管理员密码轮换),禁用在所有服务器上的默认本地管理员(Administrator)。
  2. T1 - 隔离:在关键服务器(域控、数据库、文件服务器)前部署防火墙ACL主机防火墙,只允许明确的必要IP通过指定端口访问。
  3. T2 - 检测:部署EDR并配置横向移动检测规则(特别是WMI、计划任务、PsExec、哈希传递)。
  4. T3 - 增强:对内网所有管理接口(SSH、RDP、Web控制台)强制使用MFA
  5. T4 - 测试:定期雇佣红队进行内网渗透测试,验证你的防御是否有效。

最需要警惕的观点只防边界不防内部是无效的。 攻击者一旦突破一点,横向移动几乎畅通无阻,微隔离、凭据保护和端点检测是内网安全的三座基石。

抱歉,评论功能暂时关闭!