ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Windows 应急排查:定位攻击者横向移动痕迹

Windows 应急排查:定位攻击者横向移动痕迹 Windows 应急排查定位攻击者横向移动痕迹前言在内网应急响应场景中Windows 主机往往是攻击者横向移动的主要目标。相比于 LinuxWindows 系统自带丰富的远程协议与组件RDP、SMB、WMI、WinRM、计划任务攻击者可以不落地传统木马仅依靠系统原生工具完成信息收集、凭证窃取、横向上线。很多应急人员排查 Windows 时习惯只看进程、杀毒告警很容易漏掉无文件攻击、WMI 瞬时执行、PsExec 临时服务这类不留文件的横向痕迹。本文聚焦 Windows 主机讲解横向移动相关的痕迹点位、排查命令、日志 ID 与处置思路可直接用于事件应急、批量巡检。⚠️法律声明本文仅用于企业授权环境下安全自查、网络安全学习。未经授权对主机进行探测、渗透、凭证抓取属于违法行为禁止非法使用。一、先理解Windows 横向移动常用手段与痕迹特点攻击者拿下一台主机权限后常用横向手段PsExec / 类 PsExec 工具利用 SMB 管理员账号在目标主机创建临时服务执行命令WMI远程执行命令无落地文件执行完成不留常驻进程WinRM远程 PowerShell 执行内网域环境高频使用RDP 远程桌面拿到账号密码后远程登录主机ScheduledTask 远程计划任务远程创建计划任务执行恶意代码核心特征部分横向操作不会留下木马文件痕迹只保存在系统事件日志、注册表、会话记录中很多临时服务执行完自动删除进程一闪而过。二、登录痕迹排查判断是否被远程登录登录痕迹是横向排查的第一优先级只要攻击者成功登录目标主机就会生成安全事件日志。关键事件 ID安全日志 Security4624账号成功登录重点横向移动成功登录都会产生此日志4625登录失败大量连续 4625 代表暴力破解尝试4648显式凭证登录攻击者使用窃取的账号密码登录主机横向移动高频日志登录类型 LogonType 区分2本地交互式登录3网络登录SMB、WMI、网络访问共享横向移动最常见10RDP 远程桌面登录排查命令# 查看当前在线登录用户 query user qwinsta # 查看RDP历史连接IP注册表 reg query HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default reg query HKCU\Software\Microsoft\Terminal Server Client\ServersServers 项下会保存曾经远程连接过的所有 IP是溯源攻击者横向目标的重要线索。三、SMB 与共享访问痕迹PsExec、C$ 共享SMB 是内网横向最基础通道攻击者默认访问管理共享C$、ADMIN$、IPC$上传文件、执行 PsExec。# 查看当前建立的SMB网络连接 net use # 查看历史访问共享记录 reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2可疑特征出现陌生内网 IP 的C$、ADMIN$共享连接大量临时 IPC 会话短时间内频繁连接不同内网主机PsExec 执行时会在目标主机生成临时服务PSEXESVC执行完毕自动删除很难在服务列表长期抓到但会留下 4624 登录日志。小提示PsExec 执行成功目标主机安全日志会产生 LogonType3 的 4624 日志。四、WMI 横向移动痕迹无文件攻击重灾区WMI 利用系统原生组件不需要上传 exe隐蔽性极强很多应急排查容易忽略。WMI 相关日志日志路径Microsoft-Windows-WMI-Activity/Operational事件 ID5857WMI 提供程序活动远程 WMI 执行命令会产生该日志5858WMI 执行错误日志排查命令查看 WMI 事件Get-WinEvent -LogName Microsoft-Windows-WMI-Activity/Operational可疑关键词Win32_Process攻击者常用Create()方法远程创建进程。WMI 横向特点不落地文件没有新增服务痕迹仅保存在 WMI 操作日志和安全登录日志中。五、WinRM PowerShell 横向痕迹域环境最常见横向手段搭配 Invoke-Command 远程执行 PowerShell 命令大量无文件攻击依托于此。1. PowerShell 脚本块日志核心开启脚本块日志后可以记录 PowerShell 执行的完整代码能够抓到 base64 编码、Mimikatz、DownloadString 等恶意代码。日志路径Microsoft-Windows-PowerShell/Operational事件 ID4104PowerShell 脚本块执行日志。2. PowerShell 历史文件PowerShell 5.1 及以上版本会保存命令历史%APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt打开查看重点寻找关键词Invoke-Command、New-PSSession、DownloadString、Mimikatz、sekurlsa、base64、Bypass3. WinRM 日志日志Microsoft-Windows-WinRM/Operational远程 WinRM 连接会产生事件记录。六、凭证窃取痕迹Mimikatz 抓取凭证攻击者横向移动的前提大多是先抓取内存账号凭证。Mimikatz 读取 lsass 进程内存导出 NTLM Hash、明文密码。痕迹特征存在非系统进程尝试打开 lsass.exe 进程安全日志出现4663事件进程尝试访问 lsass 对象系统日志、PowerShell 日志出现 sekurlsa、mimikatz 相关字符串内存中存在大量账号 Hash。重要新版 Windows2019、Win10 1809默认开启 LSA 保护普通 Mimikatz 无法直接读取 lsass攻击者会尝试关闭 LSA 保护再抓取凭证。排查思路优先做内存取证抓取内存镜像使用 Volatility 查看 lsass 相关进程访问行为磁盘上很难找到静态文件痕迹。七、Windows 持久化痕迹攻击者站稳脚跟横向成功后攻击者会在目标主机配置持久化就算连接断开下次开机仍能获取权限。1. 计划任务# 查询所有计划任务 schtasks /query /fo table /nh可疑特征任务名称随机乱码、描述为空触发条件为开机 / 用户登录执行路径在 Temp、AppData 临时目录。2. 注册表启动项reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run reg query HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce3. 系统服务# 查询所有服务 sc query state all陌生服务启动类型为自动可执行文件路径位于临时目录重点排查。4. WMI 事件订阅高级隐蔽持久化WMI 事件订阅属于高隐蔽持久化普通任务管理器、服务列表看不到属于内网高级后门。# 查看WMI事件过滤器 Get-WmiObject -Namespace root\subscription -Class __EventFilter5. 影子账号 / 隐藏管理员账号# 查看本地管理员组成员 net localgroup administrators排查不在白名单内的陌生管理员账号影子账号通过注册表隐藏net user 无法直接显示。八、应急排查完整操作流程证据优先优先采集内存镜像再进行磁盘日志排查防止攻击者远程删除日志导出关键日志导出 Security、PowerShell、WMI-Activity、WinRM 日志离线分析提取登录日志筛选 4624、4648 登录事件提取来源 IP判断横向来源检查凭证读取行为查看 lsass 访问日志判断是否抓取账号密码检查会话痕迹net use、RDP 注册表历史梳理攻击者访问过的内网资产排查持久化计划任务、注册表、服务、WMI 订阅隔离主机确认沦陷主机断开内网阻断继续横向扩散凭证重置如果存在凭证窃取所有域账号、本地管理员密码全部重置溯源入口判断攻击者最初是通过漏洞、弱口令还是钓鱼进入内网。九、常见排查误区只查 exe 木马文件WMI、PowerShell 无文件横向磁盘不会留下恶意程序只靠查文件完全漏掉忽略 4648 显式凭证登录这是使用窃取密码横向的标志性日志很多人只关注 4624只看当前网络连接攻击者执行完横向操作会断开连接当前会话为空但历史日志还存在不保存原始日志直接排查攻击者具备日志清除权限可以随时删除本地事件日志忽略普通本地账号不一定必须管理员账号拿到普通域账号也可以进行信息收集、进一步提权。十、Windows 一键排查命令合集应急直接复制::查看登录用户 query user ::查看SMB连接 net use ::RDP历史IP reg query HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers ::查看本地管理员组 net localgroup administrators ::列出所有计划任务 schtasks /query /fo table /nh ::查看注册表启动项 reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunPowerShell 日志查询命令# 查询PowerShell脚本块日志 Get-WinEvent -LogName Microsoft-Windows-PowerShell/Operational | Where-Object {$_.Id -eq 4104} # 查询WMI操作日志 Get-WinEvent -LogName Microsoft-Windows-WMI-Activity/Operational结尾Windows 横向移动最大的难点就是大量攻击行为依托系统自带工具杀毒软件很难直接告警。所以排查思路不能局限于找恶意文件核心是追踪攻击者行为日志登录来源、命令执行、凭证读取、持久化配置。内网应急不是单点主机查杀而是顺着登录日志、访问记录画出攻击者横向移动路径找到全部被攻陷主机。一旦攻击者拿到域管理员凭证整个内网都存在失控风险因此日志集中存储、开启 PowerShell 审计、限制 WMI/WinRM 的远程访问是内网防御横向移动的关键手段。免责声明本文仅供安全学习、企业授权环境安全自查。任何未经授权访问计算机、横向渗透、窃取账号凭证均触犯法律禁止非法操作。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表