本文目录导读:

内网横向移动是攻击者在突破边界后,利用失陷主机在内网中“跳板”攻击其他主机的关键手段,拦截横向移动需要构建纵深防御体系,核心思路是:缩小攻击面、切断传播路径、强化身份验证、提升检测能力。
以下是针对常见横向移动技术的拦截策略,分为事前预防、事中检测与阻断、事后追溯三个层面:
基础安全架构与网络隔离(事前预防)
这是最根本的拦截手段,让攻击者在网络中寸步难行。
-
微隔离(Micro-Segmentation)
- 原理:在数据中心或服务器内部,将网络划分为极细的逻辑区域(甚至细分到单台虚拟机),通过防火墙策略控制东西向流量。
- 方法:部署主机防火墙或虚拟化安全网关,默认拒绝所有非必要的跨主机访问,Web服务器不应直接访问数据库服务器的非SQL端口(如3389远程桌面、445 SMB)。
- 关键动作:整理业务访问关系,制定白名单策略。
-
网络分段与VLAN划分
- 原理:将不同安全等级的区域(如办公区、生产区、DMZ区、核心数据区)隔离。
- 方法:使用物理防火墙或三层交换机的访问控制列表(ACL),限制跨网段访问,开发测试网段不能主动访问生产业务网段。
-
启用802.1X准入控制
- 原理:在交换机端口或无线接入点级别,对连接设备的身份(如AD域证书或机器指纹)进行认证,拒绝未授权设备接入内网。
- 效果:防止攻击者通过插入物理设备(如树莓派)进行横向移动。
关键攻击路径的专项拦截(事中阻断)
针对攻击者最常用的几种横向移动手法,进行精准防御。
针对SMB/RDP等远程服务滥用
- 禁用/限制高危端口:
- 关闭非必要的135/137/139/445端口(SMB)和3389端口(RDP),对于必须使用的场景:
- 使用远程桌面网关(RD Gateway) 替代直接暴露RDP。
- 将SMB流量限制在必要的服务器之间,并部署SMB签名(防止NTLM中继攻击)。
- 启用网络级认证(NLA):强制RDP连接时先进行身份验证,避免暴力破解和中间人攻击。
- 部署主机入侵防御系统(HIDS/EDR) 的命令行检测:监控
sc.exe、wmic.exe、powershell.exe、schtasks.exe等创建远程计划任务或远程进程的命令。
针对哈希传递(Pass-the-Hash, PtH)与票据传递(Pass-the-Ticket, PtT)
这是内网横向移动的“核武器”。
- 启用Windows Credential Guard:将域凭据(哈希、Kerberos票据)存储在虚拟化的安全环境中,防止LSASS进程被转储。
- 禁用NTLMv1:仅使用NTLMv2或Kerberos,并在域控制器上启用NTLM审计,禁止NTLM流量出站。
- 启用“Restricted Admin Mode”(受限管理员模式)用于RDP:防止RDP连接时凭据留在目标机器内存中。
- 定期轮换本地管理员密码:使用本地管理员密码解决方案(LAPS),确保每台电脑的本地管理员密码不同且随机,防止一台失陷导致全网沦陷。
针对远程WMI/PSRemoting滥用
- 限制PowerShell Remoting:仅允许特定的安全组(如“WinRM 远程管理用户”)执行远程命令,并限制执行策略。
- 启用WMI筛选器:通过组策略限制WMI的使用,或在防火墙中阻止135/TCP端口的非必要WMI请求。
- 监控事件日志:重点监控事件ID 4104(PowerShell脚本块记录)和ID 4624(登录类型3,网络登录)、事件ID 5156(Windows过滤平台连接)。
针对滥用本地服务与横向移动工具
- 应用白名单:在关键服务器上启用AppLocker或Windows Defender Application Control,阻止
mimikatz.exe、procdump.exe、cobaltstrike.exe、wmiexec.vbs等横向移动常用工具运行。 - 禁用PsExec:如果业务不需要,通过注册表或组策略禁用PsExec服务(
Sysinternals的psexec)。
强化身份认证与凭据保护(核心防线)
防住凭据泄露是堵死横向移动的“总开关”。
- 多因素认证(MFA):对所有内部管理操作(RDP、SSH、Web管理后台)强制使用MFA(如动态令牌),即使凭据被泄露,也无法横向移动。
- 最小权限原则:管理员账号应区分“日常管理”和“域管理”账号,通常日常管理不应对域控有权限,定期清理过期的域管理员组成员。
- 使用受保护的操作系统账号:避免使用本地管理员账号,强烈推荐使用服务账号(Group Managed Service Accounts, gMSA)并限制其交互登录能力。
- 定期进行密码喷涂检测:使用攻击者常用的弱密码(如
Passw0rd!)进行内部渗透测试,自动锁定频繁尝试登录的账号。
检测与响应(事中与事后)
即使防不住,也要能快速发现。
-
日志集中分析与SIEM/SOAR
- 必须收集的日志:Windows安全日志(4624, 4625, 4672, 5140, 4648)、DNS日志、网络设备NetFlow日志、EDR告警。
- 关键告警规则:
- 同一账号在短时间内从多个IP地址登录(跳跃)。
- 用户从不寻常的工作站(如蜜罐)登录域控制器。
- 检测到非标准端口的横向连接(如服务器之间突然出现3389或135的流量)。
- 异常的计划任务创建:在一台机器上创建指向另一台机器的计划任务。
-
部署蜜罐(Honeypot)
- 原理:在内网中部署虚假的“高价值”主机或服务(如假域控、假数据库),配置弱密码或开放常用服务。
- 效果:任何连接蜜罐的行为几乎100%是攻击者(或扫描器)在进行横向移动探测,立即触发严重告警。
-
用户与实体行为分析(UEBA)
- 原理:建立正常用户/机器的行为基线(如“这台服务器从不访问外网”、“这个用户只在8-18点工作”)。
- 检测:当检测到非正常行为(如服务器主动发起RDP连接,或凌晨3点一个域管理员从非管理机登录)时,自动阻断或告警。
优先级行动清单
如果你时间有限,请按以下顺序处理:
- T0 - 止血:立即启用Windows Credential Guard和LAPS(本地管理员密码轮换),禁用在所有服务器上的默认本地管理员(Administrator)。
- T1 - 隔离:在关键服务器(域控、数据库、文件服务器)前部署防火墙ACL或主机防火墙,只允许明确的必要IP通过指定端口访问。
- T2 - 检测:部署EDR并配置横向移动检测规则(特别是WMI、计划任务、PsExec、哈希传递)。
- T3 - 增强:对内网所有管理接口(SSH、RDP、Web控制台)强制使用MFA。
- T4 - 测试:定期雇佣红队进行内网渗透测试,验证你的防御是否有效。
最需要警惕的观点:只防边界不防内部是无效的。 攻击者一旦突破一点,横向移动几乎畅通无阻,微隔离、凭据保护和端点检测是内网安全的三座基石。