
引言边界早已不是边界过去十年绝大多数企业把安全预算压在了网络边界下一代防火墙、WAF、IPS、上网行为管理。但复盘真实入侵事件会发现一个尴尬的事实——攻击者极少砸门进来他们更常见的做法是刷卡进门。一组从暗网买来的 VPN 凭据、一封绕过网关的钓鱼邮件、一个未打补丁的 Exchange 或 OA 系统就足以让攻击者拿到内网的第一张合法门票。一旦落地内网真正的失守才开始加速。因为企业内网的设计哲学是内网可信域内主机之间默认可以互相访问 SMB、RPC、WMI、WinRM域账号的凭据材料NTLM Hash、Kerberos 票据、浏览器 Cookie、DPAPI 密钥散落在每一台终端上而日志往往只记录失败、不记录成功只落在本地、不进 SIEM。结果就是入口是一个点失守是一条链。本文从攻击者视角拆解这条链——从初始访问到横向移动逐段讲清原理、给出可落地的检测代码并总结防御侧最容易踩的坑。一、攻击路径总览一条被反复复用的标准链路把 MITRE ATTCK 的战术阶段压缩成企业内网语境典型链路只有五步初始访问VPN / 边界设备 / 钓鱼 / 供应链 / 暴露的 Web 应用立足与提权落地一台终端或服务器拿到本地管理员或服务账号凭据收集LSASS dump、Kerberoasting、浏览器凭据、云 Token横向移动SMB / WMI / WinRM / DCOM / RDP逐跳逼近高价值目标目标达成与持久化DCSync、黄金票据、ADCS 证书、计划任务、SSH 密钥这条链路之所以稳定是因为它依赖的不是某个 0day而是企业身份的默认信任结构。攻击者只需要三样东西一个可用凭据、一条网络可达路径、一个能执行代码的协议。三者在内网几乎总是同时存在。更具体地说攻击者并不需要一次性拿到域管。他们通常先拿到一个普通域用户然后通过 BloodHound 之类的工具画出域内 ACL、会话、组成员关系找到一条“最短路径”。这条路径可能经过一个配置错误的服务账号、一个拥有本地管理员权限的运维终端、一个允许非特权用户写入的脚本目录。每一步都看似微不足道但组合起来就是一条完整的提权链。防御方如果只看单点告警就会错过整条链上的节奏。二、初始访问失守往往从一个合法的入口开始2.1 边缘资产是性价比最高的入口攻击者的优先级排序非常现实暴露在公网、且不做 MFA 的身份入口。VPN、Citrix / 远程桌面网关、Exchange OWA、SSO 门户、运维跳板机这些系统一旦被攻破攻击者拿到的不是一台机器而是一个合法员工的身份。常见的三种情形凭据填充员工在外部网站泄露的密码与 VPN 密码相同且没有 MFA。边缘设备漏洞VPN 设备、防火墙管理口、邮件网关的已知漏洞补丁窗口以月计。会话劫持Cookie / Token 未绑定设备指纹攻击者窃取后直接复用MFA 形同虚设。以 VPN 为例很多企业虽然上了 MFA但 MFA 只保护“首次登录”而 VPN 会话 Cookie 的有效期可能长达数天甚至数周。攻击者通过钓鱼或终端恶意软件窃取 Cookie 后可以直接导入浏览器或使用工具重放绕过 MFA 进入内网。这类攻击在近年的 APT 事件中屡见不鲜。防御的关键不是“有没有 MFA”而是 MFA 是否绑定设备、是否短会话、是否对异常行为做风险判定。2.2 凭据窃取从 LSASS 到浏览器 Cookie拿到初始立足点后攻击者的第一动作通常是翻口袋。Windows 上的凭据材料分布极广LSASS 进程内存明文密码、NTLM Hash、Kerberos 票据需 SeDebugPrivilegeSAM / SECURITY 注册表本地账户 Hash浏览器保存的密码、会话 Cookie、OAuth TokenDPAPI凭据管理器、Wi-Fi 密码、RDP 保存的凭据配置文件.git-credentials、.aws/credentials、Kubernetes kubeconfig、CI/CD 变量这里有一个被严重低估的事实一台普通办公终端的失陷等价于该用户在所有系统的身份失陷。因为现代办公终端天然持有大量长期有效的凭据。LSASS dump 的常见方式包括任务管理器转储、ProcDump、comsvcs.dll MiniDump、直接读取内存。防御方通常会监控lsass.exe的异常访问但攻击者可以使用合法签名工具或直接调用 Windows API 来规避。更隐蔽的是攻击者不一定需要明文密码他们可以只提取 Kerberos 票据或 NTLM Hash用于 Pass-the-Hash 或 Overpass-the-Hash。浏览器 Cookie 的窃取同样致命攻击者可以导出 Chrome 的Login Data和Cookies数据库解密后直接登录 SaaS 系统、邮件、甚至云控制台。DPAPI 主密钥虽然受用户密码保护但攻击者一旦拿到用户明文密码或域内漫游配置文件就可以解密所有 DPAPI 保护的秘密。2.3 钓鱼与供应链绕开边界网关的“软入口”除了边缘资产钓鱼和供应链是另外两条高频初始访问路径。钓鱼邮件的进化速度远超很多人的想象从早期的宏病毒到 ISO / IMG 挂载绕过 Mark-of-the-Web再到 LNK、HTML Smuggling、二维码钓鱼、OAuth 同意钓鱼。攻击者大量使用合法云服务Dropbox、OneDrive、Google Drive、Notion托管载荷因为企业网关很难封禁这些域名。载荷也尽量使用 LOLBinsLiving Off the Land Binaries比如mshta.exe、rundll32.exe、regsvr32.exe、certutil.exe以降低被杀软拦截的概率。一个真实案例是某企业财务人员收到一封“发票已生成”的邮件附件是 ISO 文件。用户双击挂载后看到里面的 LNK 文件误以为是 PDF执行后触发 PowerShell 从云存储下载 Cobalt Strike Beacon。由于 ISO 挂载后的文件不带 MOTW 标记Office 宏安全策略和附件沙箱都没有触发。攻击者因此获得了一个稳定的 C2 通道并在数小时内完成了内网侦察。供应链攻击则更隐蔽攻击者入侵软件供应商在合法更新中植入后门或者向开源仓库提交恶意包利用依赖链进入企业。这类攻击的检测难度极高因为流量和签名都是合法的。防御侧需要软件物料清单SBOM、依赖审计、出站流量基线、以及最小权限原则。2.4 初始访问的检测与踩坑初始访问阶段的检测常见踩坑包括只记录失败登录不记录成功登录攻击者用合法凭据登录日志里全是成功反而被忽略。VPN 日志不集中设备本地留存过期即删事件发生后无法追溯。MFA 未绑定设备攻击者窃取 Cookie 后直接复用MFA 日志显示“已通过”。边缘设备补丁周期以月计从漏洞公开到利用往往只有几天。服务账号密码永不过期一个服务账号泄露攻击者可以长期潜伏。检测思路应该围绕“异常身份行为”展开成功登录的地理位置异常、不可能旅行、非工作时间登录、新设备首次登录、MFA 疲劳轰炸、同一账号短时间内从多个 IP 登录。优化措施包括边缘入口强制 MFA、条件访问、设备合规检查、短会话有效期、日志统一接入 SIEM并对高风险登录实时告警。三、横向移动的底层原理信任、凭据与协议面3.1 三条核心通路横向移动的本质是用 A 主机上拿到的凭据在 B 主机上执行代码。Windows 域环境提供了三条成熟通路通路协议/端口典型工具形态远程服务创建SMB 445 SVCCTLPsExec 类WMI 执行RPC 135 / 动态端口wmic / Win32_ProcessWinRM 远程管理5985/5986PowerShell RemotingDCOMRPC 135MMC20.Application 等它们的共同点是都依赖身份认证而身份认证默认支持 NTLM。这就是问题的核心。3.2 为什么 NTLM 是重灾区NTLM 是一种挑战-响应协议它不传输密码但传输的是可被中继的认证响应。只要满足三个条件攻击者就能做NTLM Relay能诱导目标主机向攻击者发起 NTLM 认证LLMNR / NBT-NS 投毒、恶意文件、WebDAV目标服务未强制 SMB 签名否则中继后的会话无法建立中继目标有足够权限例如 ADCS 的 HTTP 证书注册接口 ESC8可直接换取域控证书所以防御横向移动的第一件事不是买设备而是盘点内网有多少主机没有强制 SMB 签名。下面这段脚本是防御性资产盘点只应在你拥有书面授权的资产范围内执行#!/usr/bin/env bash# 内网 SMB 暴露面盘点签名状态 445 开放面# 仅限授权资产范围使用禁止用于未授权扫描set-euopipefailTARGETS${1:?用法:./smb_audit.sh 10.0.0.0/24}OUTsmb_audit_$(date%Y%m%d_%H%M%S).txt# 依赖检查forcmdinnmap smbclient;docommand-v$cmd/dev/null21||{echo[!] 缺少$cmd请先安装;exit1;}doneecho[*] 开始盘点:$TARGETSecho[*] 结果输出:$OUT# 1. 扫描 445 开放主机nmap-p445--open-oG-$TARGETS|awk/Up$/{print $2}|sort-u/tmp/smb_hosts_$$.txt# 2. 使用 nmap smb2-security-mode 脚本检查签名# 输出中 Message signing enabled but not required 表示可被中继nmap-p445--scriptsmb2-security-mode-iL/tmp/smb_hosts_$$.txt-oN$OUT# 3. 对每台主机补充 smbclient 探测确认匿名会话与共享whileread-rhost;do[-z$host]continueecho$host|tee-a$OUTsmbclient-L//$host-N21|tee-a$OUT||truedone/tmp/smb_hosts_$$.txtrm-f/tmp/smb_hosts_$$.txtecho[*] 完成。重点关注 not required 的主机。脚本执行后重点看三类输出Message signing enabled and required最安全中继无法建立会话。Message signing enabled but not required危险攻击者可以强制不签名从而中继。Message signing disabled更危险连协商签名都省了。除了 SMB 签名还要检查 LDAP 签名、LDAP 通道绑定、EPAExtended Protection for Authentication、以及是否禁用 NTLMv1。很多企业只做了 SMB 签名却忽略了 LDAP 中继和 ADCS 的 HTTP 接口攻击者依然可以通过 ESC8 直接拿到域控证书。3.3 横向移动协议面SMB、WMI、WinRM、DCOM、RDP、SSH横向移动不是单一技术而是一组协议的排列组合。理解每个协议的日志和检测点才能把攻击链切成段。SMB / SVCCTLPsExec 类工具通过 SMB 上传服务二进制然后调用 SVCCTL 创建服务并启动。典型日志包括安全日志 4624登录类型 3、4697安装服务、7045系统日志服务创建、5145共享访问。攻击者常使用随机服务名、临时目录、短生命周期服务。检测时不要只看 7045要关联同一时间窗口内的 4624 和 4688。WMI通过Win32_Process.Create远程创建进程。日志包括 4688进程创建若开启命令行审计会看到wmic /node:... process call create、5861WMI 活动、5857。WMI 的隐蔽性在于它不需要落地文件但 EDR 可以监控 WMI 提供程序调用。WinRM / PowerShell Remoting使用 5985/5986日志包括 4103模块日志、4104脚本块日志、91WinRM 连接、168认证。攻击者常用Invoke-Command、Enter-PSSession。如果企业未开启脚本块日志几乎看不到内容。DCOM通过MMC20.Application、ShellWindows、ShellBrowserWindow等对象远程执行。日志包括 4688 中mmc.exe或dllhost.exe的异常父进程。DCOM 的检测难度较高因为很多合法管理工具也使用 DCOM。RDP登录类型 10日志 4624、4778、4779。攻击者可能使用 RDP 进行交互式横向尤其是跳板机场景。检测点包括非工作时间的 RDP、来自异常源 IP 的 RDP、同一账号短时间内多台主机登录。SSHLinux 环境下的横向移动常通过 SSH 密钥、ssh-agent转发、known_hosts复用。日志包括/var/log/auth.log、sshd的成功登录、命令历史。攻击者拿到一台 Linux 主机后常搜索.ssh/id_rsa、.bash_history、ansible配置、Kubernetes kubeconfig。3.4 凭据流转从一台机器到整个域横向移动的核心燃料是凭据。除了 LSASS dump还有几种“不碰 LSASS 也能拿凭据”的方式Kerberoasting请求服务账号的 Kerberos 票据离线破解其密码。服务账号通常密码强度低、永不过期。AS-REP Roasting对未启用预认证的账号直接请求 AS-REP 并离线破解。DCSync利用目录复制权限DS-Replication-Get-Changes伪装成域控同步所有账号 Hash。ADCS 滥用利用证书模板配置错误ESC1-ESC8申请可用于域管身份认证的证书。云 Token从环境变量、CLI 配置、CI/CD 日志中窃取 AWS / Azure / GCP 的长期凭据。这些技术的共同点是它们都依赖 Active Directory 的默认信任和配置疏忽。防御需要从身份治理入手服务账号使用 gMSA、密码轮换、最小权限、监控目录复制权限、审计证书模板。3.5 横向移动的日志与遥测盲区很多企业内网失守后蓝队才发现日志根本不够用。常见盲区包括只记录失败登录不记录成功登录日志只落在本地不进 SIEM攻击者清理后无迹可寻时间不同步跨主机关联困难PowerShell 日志未开命令行审计未开东西向流量不监控NetFlow 只覆盖南北向EDR 覆盖率不足服务器和跳板机是重灾区。优化方向统一日志采集、开启 4688 命令行审计、PowerShell 脚本块日志、Sysmon、EDR、NetFlow并建立基于攻击链的关联规则。例如同一账号在 5 分钟内从不同主机登录并伴随服务创建应触发高优先级告警。四、从检测到响应把攻击链切成段检测不是为了抓单个告警而是为了在攻击链的某一环打断它。下面是一张简化的检测矩阵阶段关键遥测检测思路响应动作初始访问VPN / SSO / 邮件日志异常地理、新设备、MFA 疲劳强制重新认证、隔离终端立足提权EDR / 4688Office 子进程、LOLBins、提权工具终止进程、取证凭据收集LSASS 访问、4769异常 LSASS 句柄、RC4 票据请求重置凭据、吊销票据横向移动4624 类型 3/10、7045、4104服务创建、远程进程、异常登录隔离源主机、阻断协议目标达成4662、证书服务日志目录复制、证书申请禁用账号、吊销证书响应流程建议隔离受影响主机 → 重置相关账号密码 → 吊销 Kerberos 票据 → 检查持久化计划任务、服务、注册表、SSH 密钥→ 根因分析 → 加固。切记不要只删掉恶意文件就恢复上线攻击者很可能留了多个后门。五、防御体系分层阻断攻击链防御内网横向移动不能靠单点产品而要分层身份层MFA、条件访问、特权账号管理、LAPS、gMSA、禁用 NTLM、SMB 签名、LDAP 签名、EPA。网络层微分段、限制 445/135/5985 东西向、跳板机、堡垒机、出站流量白名单。终端层EDR、ASR、Credential Guard、LSASS 保护、应用白名单。检测层SIEM、UEBA、蜜罐、欺骗防御。管理层补丁、资产盘点、应急演练、红蓝对抗。其中禁用 NTLM 和强制 SMB 签名是性价比最高的两项。它们不需要新买设备只需要策略调整和兼容性测试。很多企业担心业务中断其实可以先从审计模式开始逐步灰度。六、常见问题 FAQQ1内网已经部署了防火墙为什么横向移动还这么容易A传统防火墙主要控制南北向流量东西向流量往往默认放行。域内主机之间的 SMB、RPC、WMI、WinRM 都是合法管理协议防火墙很难区分正常管理和恶意横向。Q2SMB 签名会不会影响性能A会有轻微 CPU 开销但现代硬件下通常可忽略。相比被 NTLM Relay 拿到域控性能损失完全可以接受。Q3禁用 NTLM 会不会导致业务中断A可能会。建议先开启 NTLM 审计收集哪些应用仍在使用 NTLM再逐步迁移到 Kerberos。对于无法迁移的老系统可以用隔离网段和跳板机限制。Q4只有域管才需要担心 DCSync 吗A不是。任何拥有目录复制权限的账号都可以 DCSync。攻击者常通过 ACL 滥用把普通账号提权到具备复制权限。Q5EDR 能完全阻止横向移动吗A不能。EDR 能提高攻击成本但攻击者可以使用合法工具、内存加载、白利用绕过。EDR 必须和身份、网络、日志联动。Q6如何验证 SMB 签名是否强制A可以用本文脚本中的nmap --script smb2-security-mode或者用 PowerShellGet-SmbServerConfiguration | Select RequireSecuritySignature。Q7Kerberoasting 怎么防A服务账号使用 gMSA、长随机密码、定期轮换监控 4769 中异常加密类型RC4和大量 SPN 请求。Q8日志要保留多久A建议热存储至少 90 天冷存储 1 年以上。很多入侵的潜伏期超过 30 天短期日志无法回溯。Q9没有 SIEM 怎么做检测A可以先集中关键日志到一台日志服务器用 PowerShell 或 Python 写简单关联规则。优先覆盖成功登录、服务创建、远程进程创建。Q10红队演练和真实攻击的区别A红队有授权、有范围、有目标真实攻击者没有限制会长期潜伏、会清理日志、会利用供应链。演练要尽量模拟真实 TTP而不是只做漏洞扫描。七、踩坑与优化建议只买设备不改配置买了 EDR 却不开命令行审计等于没买。只记录失败登录成功登录才是攻击者的常态。日志本地留存攻击者拿到主机后第一件事就是清日志。MFA 只做首次登录会话 Cookie 被窃取后 MFA 形同虚设。服务账号密码永不过期一个服务账号泄露整个域都可能沦陷。忽略 ADCS 配置ESC8 可以让攻击者直接拿域控证书。不做东西向流量基线无法发现异常横向连接。补丁只打公网资产内网服务器和跳板机同样重要。应急响应只删文件不重置凭据、不查持久化攻击者很快回来。没有演练蓝队不熟悉攻击链告警来了也不知道怎么关联。优化建议从“资产 身份 日志”三件事做起。更多硬核网安与AI工具包请扫码获取完整源码资产盘点清楚哪些主机开放 445、135、5985